Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4shell — Log4Shell (CVE-2021-44228) — технический отчет об исследовании: разбор уязвимости, анализ первопричины и сквозная цепочка эксплуатации, воспроизведенная в лабораторных условиях, с подтверждающими скриншотами. | Kitploit
Инструменты/GitHubGitHub/sanasimran1403-jpg/log4shell
Анализ уязвимостейЭксплуатацияСтатьи и ИсследованияОбучение и Образование
GitHubsanasimran1403-jpg/log4shell

log4shell

Log4Shell (CVE-2021-44228) — технический отчет об исследовании: разбор уязвимости, анализ первопричины и сквозная цепочка эксплуатации, воспроизведенная в лабораторных условиях, с подтверждающими скриншотами.

Репозиторий
21 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Log4Shell (CVE-2021-44228) — Отчёт об исследовании

Автономный технический отчёт о Log4Shell — критической уязвимости удалённого выполнения кода в Apache Log4j 2, раскрытой в декабре 2021 года. Включает анализ первопричины, полную цепочку атаки, рекомендации по обнаружению и смягчению последствий, а также сквозное воспроизведение эксплойта, выполненное в изолированной локальной лаборатории, с подтверждающими данными из терминала и логов.

Смотреть отчёт онлайн →


Что внутри

  • Обзор уязвимости — что такое Log4Shell и почему она была катастрофической
  • Технический анализ — уязвимый путь кода в JndiLookup.java и четырёхэтапный поток атаки
  • Proof of Concept — полное прохождение: уязвимая Docker-цель, вредоносный LDAP-редиректор (marshalsec), класс с полезной нагрузкой и триггер
  • Проверка в лаборатории — скриншоты реального локального воспроизведения цепочки эксплойта (настройка цели, логи LDAP/HTTP-серверов и подтверждённое выполнение кода)
  • Хронология раскрытия — ключевые даты от обнаружения до полного исправления
  • Обнаружение и смягчение — паттерны обнаружения на основе логов и официальные исправления на основе JVM/версий

Технологии / источники

  • Целевое приложение: christophetd/log4shell-vulnerable-app (Log4j 2.14.1)
  • JNDI/LDAP-редиректор: mbechler/marshalsec
  • Весь контент — статические HTML/CSS: без этапа сборки и зависимостей

Запуск локально

Просто откройте файл в браузере — сервер не требуется:

root@kitploit:~
git clone https://github.com/sanasimran1403-jpg/log4shell-report-with-evidence.git
cd log4shell-report-with-evidence
open index.html   # or double-click it

Дисклеймер

Этот отчёт и сопутствующее воспроизведение в лаборатории предназначены только для образовательных целей и авторизованных исследований в области безопасности. Все показанные атаки выполнялись против намеренно уязвимого приложения в изолированной локальной Docker-среде, контролируемой автором. Тестирование систем без явного письменного разрешения незаконно в соответствии с CFAA, британским Computer Misuse Act и аналогичными законами в других странах.


Автор: Sana Simran — S&S Independent Security Research, 2026

Скачать инструмент