Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
py-log4shellscanner — 针对被称为Log4Shell的Log4j漏洞的扫描器 (CVE-2021-44228) | Kitploit
工具/GitHubGitHub/scheibling/py-log4shellscanner
漏洞扫描器漏洞利用WAF绕过Web安全模糊测试DNS 分析
GitHubscheibling/py-log4shellscanner

py-log4shellscanner

针对被称为Log4Shell的Log4j漏洞的扫描器 (CVE-2021-44228)

查看仓库
674年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

PY-Log4ShellScanner

一个简单的单文件DNSLog服务器,带有HTTP端点用于日志检索

致谢

基于fullhunt.io的Log4jScanner,通过多线程和自定义DNS回调服务器进行了修改

功能

  • 支持URL列表
  • 针对60多个HTTP请求头进行模糊测试,并能够添加自定义头
  • 针对HTTP POST数据参数进行模糊测试
  • 针对JSON数据参数进行模糊测试
  • 多线程搜索
  • 通过自托管的scheibling/py-dnslogserver实现DNS回调
  • WAF绕过Payload

使用方法

准备工作

pip3 install -r requirements.txt

命令行界面

$ python3 py-log4shellscanner.py -h
[•] CVE-2021-44228 - Apache Log4j RCE Scanner
[•] 由 https://github.com/scheibling 提供
[•] 最初由 FullHunt.io 开发
[•] 版本 1.0
usage: py-log4shellscanner.py [-h] -d DNSLOG_DOMAIN [-t TARGETS_FILE] [-i HEADERS_FILE] [-c CONCURRENT_REQUESTS] [--skip-waf-bypass] [-p PROXY_SERVER]

options:
  -h, --help            显示此帮助信息并退出
  -d DNSLOG_DOMAIN, --dnslog-domain DNSLOG_DOMAIN
                        用于请求的DNSLog域名
  -t TARGETS_FILE, --targets-file TARGETS_FILE
                        用于请求的主机文件(默认:targets.txt)
  -i HEADERS_FILE, --headers HEADERS_FILE
                        包含请求头的文件(默认:headers.txt)
  -c CONCURRENT_REQUESTS, --concurrent-requests CONCURRENT_REQUESTS
                        使用的并发请求数(默认:10)
  -p PROXY_SERVER, --proxy-server PROXY_SERVER
                        扫描使用的代理服务器
  --skip-waf-bypass     跳过WAF绕过Payload

示例

# 对targets.txt中的主机运行扫描,使用默认头部和WAF绕过Payload(10个并发请求)
python3 py-log4shellscanner.py -d dnslog.example.com -t targets.txt -c 10

# 对targets.txt中的主机运行扫描,使用自定义头部,不使用WAF绕过Payload(10个并发请求)
python3 py-log4shellscanner.py -d dnslog.example.com -t targets.txt -i custom-headers.txt -c 10 --skip-waf-bypass

# 通过代理服务器运行扫描,使用自定义头部,20个并发请求,并带WAF绕过Payload
python3 py-log4shellscanner.py -d dnslog.example.com -t targets.txt -i headers-large.txt -c 20 -p proxy.example.com

法律免责声明

本项目仅用于测试目的。未经事先双方同意,将py-dnslogserver用于攻击目标可能是非法的。

许可证

本项目采用MIT许可证进行许可。

下载工具