Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Log4JHunt — Автоматизированный, надежный сканер уязвимости Log4Shell (CVE-2021-44228). | Kitploit
Инструменты/GitHubGitHub/redhuntlabs/log4jhunt
РазведкаСканеры уязвимостейСканеры веб-уязвимостейЭксплуатацияСбор информацииТестирование на Проникновение
GitHubredhuntlabs/log4jhunt

Log4JHunt

Автоматизированный, надежный сканер уязвимости Log4Shell (CVE-2021-44228).

Репозиторий
478471 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Log4JHunt

Автоматизированный надёжный сканер уязвимости Log4Shell CVE-2021-44228.

Видеодемонстрация:

video

Использование

Вот справка по использованию:

root@kitploit:~
$ python3 log4jhunt.py

          +--------------+
              Log4JHunt
          +--------------+

[+] Log4jHunt by RedHunt Labs - A Modern Attack Surface (ASM) Management Company
[+] Author: Pinaki Mondal (RHL Research Team)
[+] Continuously Track Your Attack Surface using https://redhuntlabs.com/nvadr.

[-] You have to supply at least a single host to scan!

usage: log4jhunt.py [-h] [-u URL] [-f FILE] [-d DELAY] [-t TIMEOUT] [-T TOKEN] [-E EMAIL] [-W WEBHOOK] [-S SERVER] [-ua USERAGENT] [-m METHOD] [-H HEADERS] [-p PROXY]

optional arguments:
  -h, --help            show this help message and exit
  -u URL, --url URL     URL to probe for the vulnerability.
  -f FILE, --file FILE  Specify a file containing list of hosts to scan.
  -d DELAY, --delay DELAY
                        Delay in-between two concurrent requests.
  -t TIMEOUT, --timeout TIMEOUT
                        Scan timeout for a single host.
  -T TOKEN, --token TOKEN
                        Canary token to use in payloads for scanning.
  -E EMAIL, --email EMAIL
                        Email to receive notifications.
  -W WEBHOOK, --webhook WEBHOOK
                        Webhook URL to receive notifications.
  -S SERVER, --server SERVER
                        Custom DNS callback server for receiving notifications.
  -ua USERAGENT, --user-agent USERAGENT
                        Custom user agent string to use for requests.
  -m METHOD, --methods METHOD
                        Comma separated list of HTTP Method to use
  -H HEADERS, --headers HEADERS
                        Comma separated list of custom HTTP headers to use.
  -p PROXY, --proxy PROXY
                        HTTP proxy to use (if any).

Получение токена

Инструмент использует токены Log4Shell от Canary Tokens. Инструмент умеет автоматически генерировать токены, если значения токена (--token) и сервера (--server) пусты.

После генерации токена токен и значение аутентификации записываются в файл с именем canary-token.json.

Указание целей

Вы можете указать цели в двух режимах:

  • Сканирование одного URL:
    root@kitploit:~
    ./log4jhunt.py -u 1.2.3.4:8080 ...
    
  • Использование файла со списком целей:
    root@kitploit:~
    ./log4jhunt.py -f targets.txt ...
    

Настройка каналов уведомлений

Есть два способа получать уведомления через каналы:

  • email (--email) – сервис предоставляется Canarytokens.
  • webhook (--webhook) – сервис предоставляется Canarytokens.
  • собственный сервер (--server) – ваш собственный DNS callback-сервер.

Как только инструмент найдёт уязвимый сервер, уведомления будут отправлены на ваш предпочтительный канал связи.

Отправка запросов

  • Вы можете настроить HTTP-методы с помощью --methods.
  • Набор пользовательских HTTP-заголовков можно задать через --headers.
  • Пользовательский User-Agent можно указать с помощью --user-agent.
  • Вы можете задать собственное значение тайм-аута через --timeout.
  • Вы можете указать собственные прокси для HTTP-запросов через --proxy.

Указание задержки

Поскольку выполняется много HTTP-запросов, удалённому хосту может быть сложно их обрабатывать. Параметр --delay поможет вам в таких случаях. Вы можете указать значение задержки в секундах – оно будет использоваться между двумя последовательными запросами на один и тот же порт сервера.

Подробнее об уязвимости Log4J

Мы рассказали больше подробностей об уязвимости Log4j в нашем Блоге.

Лицензия и версия

Инструмент распространяется под лицензией MIT. См. LICENSE.

В настоящее время инструмент находится на версии v0.1.

Авторы

Исследовательская группа RedHunt Labs благодарит Thinkst Canary за отличный проект Canary Token.

Чтобы узнать больше о нашей платформе управления поверхностью атак, посмотрите NVADR.

Скачать инструмент