Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Log4Shell-Honeypot — 用于 CVE-2021-44228 的 Docker 化蜜罐。 | Kitploit
工具/GitHubGitHub/michaelsanford/log4shell-honeypot
容器安全漏洞分析威胁情报入侵检测日志分析Archived
GitHubmichaelsanford/log4shell-honeypot

Log4Shell-Honeypot

用于 CVE-2021-44228 的 Docker 化蜜罐。

查看仓库
481年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Log4Shell 蜜罐

针对 CVE-2021-44228 的增强型 Docker 化蜜罐,具有全面的安全特性、监控和告警能力。

Snyk Container CodeQL Pylint

特性

增强检测

  • 全面模式匹配:检测 20 多种 Log4Shell 利用模式,包括 JNDI、LDAP、RMI、DNS 和环境变量查找
  • 多源检测:监控 HTTP 头部、表单数据和查询参数
  • 实时日志记录:结构化 JSON 日志,包含详细的攻击信息

安全与性能

  • 速率限制:基于 IP 的可配置速率限制,防止滥用
  • 反向代理:Nginx 配置,包含安全头部和 SSL 终止
  • 容器安全:非 root 用户、只读文件系统、移除能力
  • fail2ban 集成:自动阻止重复尝试的 IP

监控与告警

  • 健康检查:内置健康端点,供容器编排使用
  • 指标端点:实时请求和攻击统计
  • 日志分析:用于分析攻击模式和趋势的 Python 脚本
  • 实时监控:格式化输出的日志跟踪

运维特性

  • 日志轮转:自动日志轮转,支持可配置大小限制
  • 优雅关闭:正确的信号处理,实现容器干净停止
  • 配置:基于环境变量的所有设置配置
  • SSL 支持:自签名证书生成,用于 HTTPS

快速开始

简单部署

root@kitploit:~
# 生成 SSL 证书
./generate-ssl.sh

# 使用 docker-compose 启动
docker-compose up -d

# 监控日志
./monitor.py --tail

完整部署(含 fail2ban)

root@kitploit:~
# 以 root 身份运行以便设置 fail2ban
sudo ./deploy.sh

手动运行 Docker

root@kitploit:~
# x86_64
docker run -d -p 8080:8080 \
  -e HONEYPOT_NAME="log4shell-honeypot" \
  -e LOG_FORMAT="json" \
  -e RATE_LIMIT_REQUESTS="100" \
  --name="log4shell-honeypot" \
  msanford/log4shell-honeypot:latest

# ARM(例如 Raspberry Pi)
docker run -d -p 8080:8080 \
  -e HONEYPOT_NAME="log4shell-honeypot" \
  --name="log4shell-honeypot" \
  msanford/log4shell-honeypot:arm-latest

配置

环境变量

使用配置文件

root@kitploit:~
# 从配置文件加载
docker-compose --env-file config.env up -d

检测模式

蜜罐检测以下 Log4Shell 模式:

  • ${jndi: - JNDI 查找(主要攻击向量)
  • ${ldap: - LDAP 目录查找
  • ${rmi: - RMI 远程方法调用
  • ${dns: - DNS 查找
  • ${env: - 环境变量访问
  • ${sys: - 系统属性访问
  • ${java: - Java 运行时信息
  • 以及其他 15 种以上模式

监控

实时监控

root@kitploit:~
# 格式化输出跟踪日志
./monitor.py --tail

# 分析最近 24 小时
./monitor.py --hours 24

# 分析最近 1 小时
./monitor.py --hours 1

健康检查

root@kitploit:~
curl http://localhost/health

指标

root@kitploit:~
curl http://localhost/metrics

fail2ban 状态

root@kitploit:~
sudo fail2ban-client status log4shell-honeypot

日志格式

增强的 JSON 日志格式包含:

root@kitploit:~
{
  "timestamp": "2024-01-15T10:30:45Z",
  "honeypot": "log4shell-honeypot",
  "event_type": "log4shell_attempt",
  "source_ip": "192.168.1.100",
  "real_ip": "10.0.0.5",
  "method": "POST",
  "url": "http://honeypot.local/",
  "user_agent": "Mozilla/5.0...",
  "detected_patterns": ["${jndi:", "${env:"],
  "detection_source": "form_field:username",
  "headers": {...},
  "form_data": {...},
  "query_params": {...},
  "content_length": 45
}

安全特性

容器安全

  • 非 root 用户执行
  • 只读根文件系统
  • 移除 Linux 能力
  • 不赋予新权限
  • 临时文件系统用于 /tmp

网络安全

  • 带安全头部的 Nginx 反向代理
  • 多层速率限制
  • SSL/TLS 终止
  • fail2ban 集成用于 IP 阻止

日志安全

  • 结构化日志便于 SIEM 集成
  • 日志轮转防止磁盘耗尽
  • 单独的日志卷
  • 日志失败的错误处理

集成

SIEM 集成

结构化 JSON 日志可轻松导入:

  • ELK Stack(Elasticsearch、Logstash、Kibana)
  • Splunk
  • Graylog
  • Fluentd/Fluent Bit

告警

基于以下条件设置告警:

  • 攻击频率阈值
  • 新的攻击模式
  • 地理位置异常
  • User-Agent 模式

从源码构建

root@kitploit:~
# 构建容器
docker build -t log4shell-honeypot:latest .

# 使用特定标签构建
docker build -t log4shell-honeypot:v2.0 .

故障排除

检查容器状态

root@kitploit:~
docker-compose ps
docker-compose logs log4shell-honeypot

验证健康状态

root@kitploit:~
curl -f http://localhost/health || echo "健康检查失败"

检查 fail2ban

root@kitploit:~
sudo fail2ban-client status
sudo tail -f /var/log/fail2ban.log

日志分析

root@kitploit:~
# 检查近期攻击
./monitor.py --hours 1

# 查看原始日志
tail -f /var/log/log4shell-honeypot.log

性能调优

高流量环境

  • 对于合法高流量,增加 RATE_LIMIT_REQUESTS
  • 根据日志保留需求调整 MAX_LOG_SIZE 和 LOG_BACKUP_COUNT
  • 使用外部日志聚合以减少本地存储

资源限制

root@kitploit:~
# 在 docker-compose.yml 中
deploy:
  resources:
    limits:
      cpus: '0.5'
      memory: 256M
    reservations:
      cpus: '0.1'
      memory: 128M

贡献

  1. Fork 仓库
  2. 创建特性分支
  3. 进行修改
  4. 如适用,添加测试
  5. 提交 Pull Request

安全注意事项

  • 部署在防火墙后,限制访问
  • 定期监控日志以发现攻击模式
  • 保持容器镜像更新
  • 在生产环境使用强 SSL 证书
  • 实施网络分段
  • 定期进行部署安全审计

致谢

这是 BinaryDefense/log4shell-honeypot-flask 的增强 fork,包含显著的安全和运维改进。

下载工具
变量默认值描述
HONEYPOT_NAMElog4shell-honeypot蜜罐的名称标识符
LOG_LEVELINFO日志级别(DEBUG、INFO、WARNING、ERROR、CRITICAL)
LOG_FORMATjson日志格式(json 或 text)
MAX_LOG_SIZE10485760最大日志文件大小(字节,10MB)
LOG_BACKUP_COUNT5保留的备份日志文件数量
RATE_LIMIT_REQUESTS100每个 IP 在每个窗口内的最大请求数
RATE_LIMIT_WINDOW3600速率限制窗口(秒,1 小时)