Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
horrors-log4shell — Мини-лаборатория для CVE-2021-44228 (log4j) | Kitploit
Инструменты/GitHubGitHub/tasooshi/horrors-log4shell
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеЛаборатории и Практика
GitHubtasooshi/horrors-log4shell

horrors-log4shell

Мини-лаборатория для CVE-2021-44228 (log4j)

Репозиторий
214 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

horrors-log4shell

Микро-лаборатория (полигон?) для CVE-2021-44228 (log4j)

  • Может использоваться для выполнения пэйлоадов против нескольких целей.
  • Пэйлоады для конкретных целей генерируются во время выполнения.
  • Настраиваемая конфигурация и обходные пути.

Установка

Требования, связанные с Java

  • Разработка / Пример запуска
    • Gradle
    • Maven
  • Для тестирования недавних уязвимостей, связанных с log4j (CVE-2021-44228, CVE-2021-45046):
    • JDK 8u121
    • Скомпилированный JAR Ysoserial (https://github.com/frohoff/ysoserial)
  • Убедитесь, что на обеих сторонах установлены совместимые JDK.

Требования Python

root@kitploit:~
% pip3 install pyasn1 pyjnius git+https://github.com/tasooshi/horrors

Использование

Шаг 1: Настройка

Скопируйте и отредактируйте файл конфигурации attacker_config.py.example.

Шаг 2: Запуск уязвимого приложения

По умолчанию слушает порт 8080 и открывает два пути: / и /endpoint:

root@kitploit:~
$ cd Vulnerable; mvn spring-boot:run

Шаг 3: Запуск службы сбора данных

Этот демон собирает данные, поступающие от эксплуатируемых машин, и записывает их в JSON-файл:

root@kitploit:~
(.venv) $ ./collector.py

Шаг 4: Выполнение атаки:

Открывает несколько портов, которые проксируются на один JNDI-обработчик (class JNDI(services.Service)). Автоматически начинает отправлять запросы:

root@kitploit:~
(.venv) $ ./attacker.py

Посетите http://127.0.0.1:8889/send-requests, чтобы повторно отправить запросы.

Проверка:

Итак, в итоге у вас должны быть запущены следующие службы:

  • collector.py на порту 8888
  • attacker.py для статического контента и управления на порту 8889
  • attacker.py на портах 1389 и 8443
  • Vulnerable.java на порту 8080
Скачать инструмент