使用此工具,您可以扫描多个地址上的 Apache Log4j 远程命令执行漏洞 CVE-2021-44228。
如果要使用域名进行扫描,还必须额外安装 subfinder、assetfinder 和 amass。
git clone https://github.com/adilsoybali/Log4j-RCE-Scanner.gitcd Log4j-RCE-Scannerchmod +x log4j-rce-scanner.sh./log4j-rce-scanner.sh -h
这将显示工具的帮助信息。以下是它支持的所有选项。
-h, --help - 显示帮助
-l, --url-list - 用于扫描的域名/子域名/IP 列表。
-d, --domain - 域名,将检查其所有子域名及自身。
-b, --burpcollabid - Burp Collaborator 客户端 ID 地址或 Interactsh 域名地址。
示例用法:
./log4j-rce-scanner.sh -l httpxsubdomains.txt -b yrt45r4sjyoj19617jem5briio3cs.burpcollaborator.net
./log4j-rce-scanner.sh -d adilsoybali.com -b yrt45r4sjyoj19617jem5briio3cs.burpcollaborator.net
点击此处前往 Burp Collaborator 文档页面。
如果域名存在漏洞,带有易受攻击域名的 DNS 回调将发送给您提供的 Burp Collaborator 或 Interactsh 地址。
贡献是让开源社区成为一个如此奇妙的学习、激励和创造场所的原因。任何您所做的贡献都非常感谢。
如果您有能使本项目变得更好的建议,请 Fork 本仓库并创建一个拉取请求。您也可以简单地以 "enhancement" 标签开启一个 issue。别忘了给项目点个星!再次感谢!
git checkout -b feature/AmazingFeature)git commit -m '添加一些 AmazingFeature')git push origin feature/AmazingFeature)