Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
log4j — 精选的 Log4Shell(CVE-2021-44228)OSINT 汇编,涵盖检测方法、攻击面、缓解步骤以及用于事件响应的入侵指标。 | Kitploit
工具/GitHubGitHub/dariusiakabos/log4j
漏洞分析威胁情报学习与教育事件响应精选资源
GitHubdariusiakabos/log4j

log4j

精选的 Log4Shell(CVE-2021-44228)OSINT 汇编,涵盖检测方法、攻击面、缓解步骤以及用于事件响应的入侵指标。

查看仓库
614年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Log4J 零日漏洞

Log4j OSINT 发现汇总,包括检测、攻击面、缓解措施和失陷指标(IoC)。

I. 概述

摘要

  • 该漏洞使得任何能够将文本注入日志消息或日志消息参数并写入服务器日志的攻击者,都有可能从远程服务器加载代码。目标服务器随后通过 Java 命名和目录接口(JNDI)调用执行该代码。

  • JNDI 可与多种网络服务交互:

    1. 轻量目录访问协议(LDAP)——默认端口 389
    2. 安全 LDAP(LDAPS)——默认端口 636
    3. 域名服务——默认端口 53
    4. Java 远程接口(RMI)——默认端口 1099
    5. 通用对象请求代理架构(CORBA)
  • 截至 2021 年 12 月 13 日,迄今为止的攻击要么是挖矿木马,要么是自动化僵尸网络(Mirai、Tsunami 和 Kinsing)

  • 最佳修复方式是升级到已修补版本,但难点在于找出 log4j 作为组件被部署的位置,和/或等待供应商提供补丁。

  • 短期措施:

    • 较好:阻止出站 LDAP 和 RMI 端口
    • 更好:阻止出站 LDAP 和 RMI 协议(无论端口如何)
    • 最佳:阻止所有出站流量
  • 长期措施:

    • 识别并更新 Log4J 实例,或通过更改 Log4J 中的设置来缓解问题(可通过 Log4J 路径设置根目录下的 XML 或 YAML 配置文件,或以编程方式实现)。对于内嵌 Log4J 的产品,这可能需要修改代码。

受影响版本:

  • Apache Log4j v2.0 -> v2.14.1
  • 任何使用 Apache Struts 框架的用户都可能受影响

主要资源:

瑞士 CERT Log4J 指南

https://www.govcert.admin.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

主要相关博客:

https://www.lunasec.io/docs/blog/log4j-zero-day/

Log4j 相关信息汇总,包括受影响产品

https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/ —— 作者 @TychoTithonus(Royce Williams)。

攻击面

漏洞利用示例汇编。 https://github.com/YfryTchsGD/Log4jAttackSurface

II. 检测

Florian Roth 提供的资源(评论区也包含有用信息) https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b

Log4Shell 检测器 V0.5 —— 作者 Florian Roth

https://github.com/Neo23x0/log4shell-detector

适用于 Elastic(Lucene)的正则查询

/.({|%7B)[Jj][Nn][Dd][Ii]./

易受攻击的 log4j 版本哈希

https://github.com/mubix/CVE-2021-44228-Log4Shell-Hashes

用于测试 log4shell 漏洞的应用

a) Canarytokens

自动方式:

https://twitter.com/ThinkstCanary/status/1469439743905697797 你可以使用 https://canarytokens.org 上的点击式 canarytoken 来帮助测试 #log4j / #Log4Shell 问题。

  1. 访问 https://canarytokens.org;
  2. 选择 Log4shell token;
  3. 输入你希望接收通知的电子邮件地址;
  4. 复制/使用返回的字符串...

手动方式

  1. 生成一个 DNS token https://canarytokens.org/generate#
  2. 将该 token 包裹在 前缀:${jndi:ldap:// 后缀:/a}
  3. 在应用的搜索表单、个人资料数据、设置等中使用该值
  4. 当触发反应时收到通知

b) Huntress Log4Shell 漏洞测试器

详情请参阅其页面 https://log4shell.huntress.com/

用于搜索 Java 源代码中易受攻击代码路径的 Semgrep 规则

https://github.com/returntocorp/semgrep-rules/pull/1650/commits/ecfc32623eec718d61ec83b9196574f333191008

Snort 和 Suricata 检测

https://twitter.com/ET_Labs/status/1469339963871354884

使用 netcat 的替代检测方法

"如何检测是否受影响:在应用旁边启动 netcat:'nc -lp 1234',然后在应用中输入以下内容使其被记录(例如搜索的查询字符串):'${jndi:ldap://127.0.0.1:1234/abc}'。如果你随后在 netcat 控制台中看到乱码/表情符号,则说明你易受攻击!"

III. 缓解措施:

1. 永久性缓解措施(打补丁)

  • 将 log4j 版本升级到 log4j-2.15.0-rc1
  • 网址:https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/2.15.0/
  • 发布说明:https://logging.apache.org/log4j/2.x/changes-report.html#a2.15.0
  • 公告:https://logging.apache.org/log4j/2.x/security.html

2. 临时/部分缓解措施

a) 部分缓解措施:

  • 用户应将 log4j2.formatMsgNoLookups 切换为 true,方法是在启动应用的 JVM 命令中添加:"‐Dlog4j2.formatMsgNoLookups=True"
  • 在命令行禁用查找功能在某些情况下属于部分缓解措施(无需供应商操作,但如果应用确实使用了该功能,可能会破坏应用的日志记录——当然,这要求本地管理员能够控制命令行)。

b) 部分缓解措施

"我编写了一个简单的(即独立的、无依赖的)Java 程序,它将 JndiLookup.lookup() 修补为返回固定字符串且不解析其参数。这应该可以在不重启 JVM 进程的情况下修复 CVE-2021-44228(即 Log4j 中的远程代码执行漏洞)。" https://github.com/simonis/Log4jPatch "这是一个简单工具的 POC,它将 Java agent 注入到正在运行的 JVM 进程中。该 agent 将修补所有已加载的 org.apache.logging.log4j.core.lookup.JndiLookup 实例的 lookup() 方法,使其无条件返回字符串 'Patched JndiLookup::lookup()'。这应该可以在不重启 Java 进程的情况下修复 Log4j 中的 CVE-2021-44228 远程代码执行漏洞。 目前仅在 JDK 8 和 11 上测试过!"

IV. 失陷指标(IoC)

大规模利用该漏洞的 IP(阅读评论以获取 API 和 python/bash 脚本)

https://gist.github.com/gnremy/c546c7911d5f876f263309d7161a7217

来源:Greynose.io

https://www.greynoise.io/viz/query/?gnql=tags%3A%22Apache%20Log4j%20RCE%20Attempt%22

社区 API https://docs.greynoise.io/reference/get_v3-community-ip

用于攻击尝试的恶意 LDAP 服务器(已提交至 ThreatFox)

API 调用: curl -X POST https://threatfox-api.abuse[.]ch/api/v1/ -d '{ "query": "taginfo", "tag": "log4j" }

网址:https://threatfox.abuse.ch/browse/tag/log4j/

包含更新 C2/回调域名的新链接:

https://gist.github.com/superducktoes/9b742f7b44c71b4a0d19790228ce85d8

载荷

"以下是 GreyNoise 迄今为止检测到的原始 CVE-2021-44228 Log4J / Logshell 载荷。" https://gist.github.com/nathanqthai/01808c569903f41a52e7e7b575caa890

更多载荷 https://gist.github.com/yt0ng/8a87f4328c8c6cde327406ef11e68726

更多更新:

https://twitter.com/GreyNoiseIO/with_replies

已报告的攻击:

"观察到 45[.]155[.]205[.]233 使用 base64 编码字符串进行初始扫描。解码后尝试执行 curl wget bash 等操作...以建立 shell。 还观察到第 2、3 和 4 阶段及最终载荷: 通过以下 IP 传播的 nspps/Kingsing 恶意软件 44.240.146.137 45.137.155.55 185.154.53.140 185.191.32.198"

45.155.205.233 —— 观察到利用该漏洞的俄罗斯 IP。 https://twitter.com/VessOnSecurity/status/1469950517010968582 https://twitter.com/entropyqueen_/status/1469961345848299520

下载工具