Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
log4shell — Log4Shell(CVE-2021-44228)研究报告——技术剖析、根因分析,以及端到端实验室复现的利用链及证据截图。 | Kitploit
工具/GitHubGitHub/sanasimran1403-jpg/log4shell
漏洞分析漏洞利用论文与研究学习与教育
GitHubsanasimran1403-jpg/log4shell

log4shell

Log4Shell(CVE-2021-44228)研究报告——技术剖析、根因分析,以及端到端实验室复现的利用链及证据截图。

查看仓库
21个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Log4Shell (CVE-2021-44228) — 研究报告

一份关于 Log4Shell 的自包含技术报告,这是 2021 年 12 月披露的 Apache Log4j 2 中的严重远程代码执行漏洞。涵盖根本原因分析、完整攻击链、检测/缓解指南,以及在隔离的本地实验室中进行的端到端漏洞利用复现,并附有终端和日志证据。

查看在线报告 →


内容简介

  • 漏洞概述 — Log4Shell 是什么,以及它为何具有灾难性
  • 技术分析 — JndiLookup.java 中的漏洞代码路径及四步攻击流程
  • 概念验证(PoC) — 完整演练:易受攻击的 Docker 目标、恶意 LDAP 重定向器(marshalsec)、载荷类与触发方式
  • 实验室验证 — 实际本地复现漏洞利用链的截图(目标环境搭建、LDAP/HTTP 服务器日志以及已确认的代码执行)
  • 披露时间线 — 从发现到全面修复的关键日期
  • 检测与缓解 — 基于日志的检测模式及官方基于 JVM/版本的修复措施

技术 / 来源

  • 目标应用:christophetd/log4shell-vulnerable-app(Log4j 2.14.1)
  • JNDI/LDAP 重定向器:mbechler/marshalsec
  • 所有内容均为静态 HTML/CSS — 无需构建步骤,无依赖

本地运行

只需在浏览器中打开该文件即可 — 无需服务器:

root@kitploit:~
git clone https://github.com/sanasimran1403-jpg/log4shell-report-with-evidence.git
cd log4shell-report-with-evidence
open index.html   # or double-click it

免责声明

本报告及其附带的实验室复现仅用于教育和经授权的安全研究目的。所展示的所有漏洞利用均针对作者控制的隔离本地 Docker 环境中一个故意设置的易受攻击应用程序进行。未经明确书面授权即对系统进行测试,依据 CFAA、英国《计算机滥用法》及世界其他地区的同类法律均属非法行为。


作者: Sana Simran — S&S 独立安全研究,2026 年

下载工具