Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4j-checker — Скрипты Bash и PowerShell для сканирования локальной файловой системы на наличие .jar-файлов Log4j, которые могут быть уязвимы к CVE-2021-44228, также известной как Log4Shell. | Kitploit
Инструменты/GitHubGitHub/occamsec/log4j-checker
Статический анализСканеры уязвимостейАнализ уязвимостейАнализ КодаАнализ хэшейРеагирование на Инциденты
GitHuboccamsec/log4j-checker

log4j-checker

Скрипты Bash и PowerShell для сканирования локальной файловой системы на наличие .jar-файлов Log4j, которые могут быть уязвимы к CVE-2021-44228, также известной как Log4Shell.

Репозиторий
44 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Log4j-Checker

Этот репозиторий содержит скрипты, которые помогают выявить файлы .jar, потенциально уязвимые к CVE-2021-44228, также известной как Log4Shell.

Log4Shell Hash Check

Этот скрипт находит файлы .jar в файловой системе, начиная с указанного пути, вычисляет SHA-256 хэш для каждого найденного файла .jar — независимо от имени файла — и сравнивает это значение с предоставленным пользователем списком SHA-256 хэшей.

Известные хэши, вычисленные для официальных релизов Log4j, доступны по адресу https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes, который является источником файла хэшей, включённого в этот репозиторий.

ПРИМЕЧАНИЕ: если файл .jar Log4j, используемый в вашей системе, был изменён — например, скомпилирован из исходников, поскольку вендор применил какие-либо изменения, или поскольку классы Log4j были включены в состав более крупного .jar файла, — его SHA-256 хэш будет отличаться от соответствующего официального релиза Log4j, и скрипт не сможет его обнаружить.

Использование:

Bash (запускайте с sudo, чтобы избежать проблем с правами доступа):

root@kitploit:~
log4shell_hash_check.sh <путь> <файл_с_хэшами>

Например: sudo ./log4shell_hash_check.sh / sha256sum.txt
          sudo ./log4shell_hash_check.sh ./ sha256sum.txt
          sudo ./log4shell_hash_check.sh /opt/tomcat/ sha256sum.txt

PowerShell (запускайте из оболочки с правами администратора, чтобы избежать проблем с правами доступа):

root@kitploit:~
log4shell_hash_check.ps1 -path <путь> -hashfile <файл_с_хэшами>

Например: .\log4shell_hash_check.ps1 -path c:\ -hashfile sha256sum.txt
          .\log4shell_hash_check.ps1 -path .\ -hashfile sha256sum.txt
          .\log4shell_hash_check.ps1 -path c:\opt\tomcat\ -hashfile sha256sum.txt
Пример вывода:
root@kitploit:~
OccamSec $ ./log4shell_hash_check.sh ./ log4j_2.x_sha256sum.txt
Please be patient, scanning the file system for .jar files starting at ./
.//apache-log4j-2.13.1-bin/log4j-flume-ng-2.13.1.jar
.//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar
[CUT]
.//apache-log4j-2.13.1-bin/log4j-mongodb2-2.13.1.jar
.//apache-log4j-2.13.1-bin/log4j-to-slf4j-2.13.1-sources.jar
.//apache-log4j-2.13.1-bin/log4j-to-slf4j-2.13.1-javadoc.jar
.//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-javadoc.jar
.//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-sources.jar

Checking hash 6f38a25482d82cd118c4255f25b9d78d96821d22bab498cdce9cda7a563ca992  .//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar
   >>> MATCH: 6f38a25482d82cd118c4255f25b9d78d96821d22bab498cdce9cda7a563ca992  .//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar

Checking hash eafab7995f042e0386e08fa5e299d63465b63f1e4e5cb754612c68d52b72516d  .//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-sources.jar

List of .jar files found under ./ (if any) saved as ./jarfiles.txt
List of .jar files matching user-provided Log4j hashes (if any) saved as ./matchinglog4j.txt

Log4Shell JndiLookup Finder

Этот скрипт находит файлы .jar в файловой системе, начиная с указанного пути, и проверяет, содержат ли они класс JndiLookup. Если это так, скрипт извлекает информацию из манифеста .jar файла, которая должна помочь определить, содержит ли .jar файл релиз Log4j и является ли он уязвимым. Наконец, для полноты картины скрипт вычисляет SHA-256 хэш.

Пользователь сам решает, использовать ли этот скрипт как дополнение к скрипту "Log4Shell Hash Check" или как самостоятельный инструмент.

Использование:

Bash (запускайте с sudo, чтобы избежать проблем с правами доступа):

root@kitploit:~
log4shell_jndilookup_finder.sh <путь>

Например: sudo ./log4shell_jndilookup_finder.sh /
          sudo ./log4shell_jndilookup_finder.sh ./
          sudo ./log4shell_jndilookup_finder.sh /opt/tomcat/

PowerShell (запускайте из оболочки с правами администратора, чтобы избежать проблем с правами доступа):

root@kitploit:~
log4shell_jndilookup_finder.ps1 -path <путь>

Например: .\log4shell_jndilookup_finder.ps1 -path c:\
          .\log4shell_jndilookup_finder.ps1 -path .\
          .\log4shell_jndilookup_finder.ps1 -path c:\opt\tomcat\
Пример вывода:
root@kitploit:~
OccamSec $ ./log4shell_jndilookup_finder.sh ./
Please be patient, scanning the file system for .jar files starting at ./
.//apache-log4j-2.13.1-bin/log4j-flume-ng-2.13.1.jar
.//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar
[CUT]
.//apache-log4j-2.13.1-bin/log4j-mongodb2-2.13.1.jar
.//apache-log4j-2.13.1-bin/log4j-to-slf4j-2.13.1-sources.jar
.//apache-log4j-2.13.1-bin/log4j-to-slf4j-2.13.1-javadoc.jar
.//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-javadoc.jar
.//apache-log4j-2.13.1-bin/log4j-appserver-2.13.1-sources.jar
-------------------------------------------
>>> JndiLookup.class found in: .//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar

PACKAGE INFORMATION:
Automatic-Module-Name: org.apache.logging.log4j.core
Bundle-Name: Apache Log4j Core
Bundle-SymbolicName: org.apache.logging.log4j.core
Implementation-Title: Apache Log4j Core
Implementation-URL: https://logging.apache.org/log4j/2.x/log4j-core/
Implementation-Vendor-Id: org.apache.logging.log4j
Specification-Title: Apache Log4j Core

VERSION INFORMATION:
Bundle-Version: 2.13.1
Implementation-Version: 2.13.1
Log4jReleaseVersion: 2.13.1
Specification-Version: 2.13.1

SHA-256 hash:
 6f38a25482d82cd118c4255f25b9d78d96821d22bab498cdce9cda7a563ca992 *.//apache-log4j-2.13.1-bin/log4j-core-2.13.1.jar

List of .jar files found under ./ (if any) saved as ./jarfiles.txt
Details about .jar files containing 'JndiLookup.class' (if any) saved as ./jndilookup_jarfiles.txt
Скачать инструмент