Sploitus

Exploit for MyLog4Shell

kitploit Β· 2026-08-25

Exploit Code

MARKDOWN124 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KAL1GH0ST-MYLOG4SHELL
# Мой Log4Shell

# ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ эксплуатации уязвимости RCE Π² log4j

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ эти ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π° для поиска ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ эксплуатации уязвимости RCE Π² log4j CVE-2021-44228

## Grep / Zgrep

Π­Ρ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΈΡ‰Π΅Ρ‚ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ эксплуатации Π² нСсТатых Ρ„Π°ΠΉΠ»Π°Ρ… Π² ΠΏΠ°ΠΏΠΊΠ΅ `/var/log` \- '/usr/var/log' ΠΈ всСх ΠΏΠΎΠ΄ΠΏΠ°ΠΏΠΊΠ°Ρ…

root@kitploit:~
    
    
    sudo egrep -I -i -r '\$(\{|%7B)jndi:(ldap[s]?|rmi|dns|nis|iiop|corba|nds|http):/[^\n]+' /var/log
    

Π­Ρ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΈΡ‰Π΅Ρ‚ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ эксплуатации Π² сТатых Ρ„Π°ΠΉΠ»Π°Ρ… Π² ΠΏΠ°ΠΏΠΊΠ΅ `/var/log` ΠΈ всСх ΠΏΠΎΠ΄ΠΏΠ°ΠΏΠΊΠ°Ρ…

root@kitploit:~
    
    
    sudo find /var/log -name \*.gz -print0 | xargs -0 zgrep -E -i '\$(\{|%7B)jndi:(ldap[s]?|rmi|dns|nis|iiop|corba|nds|http):/[^\n]+'
    

## Grep / Zgrep - Π—Π°ΠΏΡƒΡ‚Π°Π½Π½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹

Π­Ρ‚ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΎΡ…Π²Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‚ Π΄Π°ΠΆΠ΅ Π·Π°ΠΏΡƒΡ‚Π°Π½Π½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹, Π½ΠΎ Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ совпадСния Π½Π΅ указываСтся имя Ρ„Π°ΠΉΠ»Π°.

Π­Ρ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΈΡ‰Π΅Ρ‚ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ эксплуатации Π² нСсТатых Ρ„Π°ΠΉΠ»Π°Ρ… Π² ΠΏΠ°ΠΏΠΊΠ΅ `/var/log` ΠΈ всСх ΠΏΠΎΠ΄ΠΏΠ°ΠΏΠΊΠ°Ρ…

root@kitploit:~
    
    
    sudo find /var/log/ -type f -exec sh -c "cat {} | sed -e 's/\${lower://'g | tr -d '}' | egrep -I -i 'jndi:(ldap[s]?|rmi|dns|nis|iiop|corba|nds|http):'" \;
    

Π­Ρ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΈΡ‰Π΅Ρ‚ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ эксплуатации Π² сТатых Ρ„Π°ΠΉΠ»Π°Ρ… Π² ΠΏΠ°ΠΏΠΊΠ΅ `/var/log` ΠΈ всСх ΠΏΠΎΠ΄ΠΏΠ°ΠΏΠΊΠ°Ρ…

root@kitploit:~
    
    
    sudo find /var/log/ -name '*.gz' -type f -exec sh -c "zcat {} | sed -e 's/\${lower://'g | tr -d '}' | egrep -i 'jndi:(ldap[s]?|rmi|dns|nis|iiop|corba|nds|http):'" \;
    

## Log4Shell-Rex

ΠžΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ рСгулярноС Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅, ΠΎΡ…Π²Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‰Π΅Π΅ Π΄Π°ΠΆΠ΅ самыС Π·Π°ΠΏΡƒΡ‚Π°Π½Π½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹: https://github.com/back2root/log4shell-rex

root@kitploit:~
    
    
    (?:\$|%(?:25)*24|\\(?:0024|0{0,2}44))(?:{|%(?:25)*7[Bb]|\\(?:007[Bb]|0{0,2}173)).{0,30}?((?:[Jj]|%(?:25)*[46][Aa]|\\(?:00[46][Aa]|0{0,2}1[15]2)).{0,30}?(?:[Nn]|%(?:25)*[46][Ee]|\\(?:00[46][Ee]|0{0,2}1[15]6)).{0,30}?(?:[Dd]|%(?:25)*[46]4|\\(?:00[46]4|0{0,2}1[04]4)).{0,30}?(?:[Ii]|%(?:25)*[46]9|\\(?:00[46]9|0{0,2}1[15]1)|Δ±).{0,30}?(?::|%(?:25)*3[Aa]|\\(?:003[Aa]|0{0,2}72)).{0,30}?((?:[Ll]|%(?:25)*[46][Cc]|\\(?:00[46][Cc]|0{0,2}1[15]4)).{0,30}?(?:[Dd]|%(?:25)*[46]4|\\(?:00[46]4|0{0,2}1[04]4)).{0,30}?(?:[Aa]|%(?:25)*[46]1|\\(?:00[46]1|0{0,2}1[04]1)).{0,30}?(?:[Pp]|%(?:25)*[57]0|\\(?:00[57]0|0{0,2}1[26]0))(?:.{0,30}?(?:[Ss]|%(?:25)*[57]3|\\(?:00[57]3|0{0,2}1[26]3)))?|(?:[Rr]|%(?:25)*[57]2|\\(?:00[57]2|0{0,2}1[26]2)).{0,30}?(?:[Mm]|%(?:25)*[46][Dd]|\\(?:00[46][Dd]|0{0,2}1[15]5)).{0,30}?(?:[Ii]|%(?:25)*[46]9|\\(?:00[46]9|0{0,2}1[15]1)|Δ±)|(?:[Dd]|%(?:25)*[46]4|\\(?:00[46]4|0{0,2}1[04]4)).{0,30}?(?:[Nn]|%(?:25)*[46][Ee]|\\(?:00[46][Ee]|0{0,2}1[15]6)).{0,30}?(?:[Ss]|%(?:25)*[57]3|\\(?:00[57]3|0{0,2}1[26]3))|(?:[Nn]|%(?:25)*[46][Ee]|\\(?:00[46][Ee]|0{0,2}1[15]6)).{0,30}?(?:[Ii]|%(?:25)*[46]9|\\(?:00[46]9|0{0,2}1[15]1)|Δ±).{0,30}?(?:[Ss]|%(?:25)*[57]3|\\(?:00[57]3|0{0,2}1[26]3))|(?:.{0,30}?(?:[Ii]|%(?:25)*[46]9|\\(?:00[46]9|0{0,2}1[15]1)|Δ±)){2}.{0,30}?(?:[Oo]|%(?:25)*[46][Ff]|\\(?:00[46][Ff]|0{0,2}1[15]7)).{0,30}?(?:[Pp]|%(?:25)*[57]0|\\(?:00[57]0|0{0,2}1[26]0))|(?:[Cc]|%(?:25)*[46]3|\\(?:00[46]3|0{0,2}1[04]3)).{0,30}?(?:[Oo]|%(?:25)*[46][Ff]|\\(?:00[46][Ff]|0{0,2}1[15]7)).{0,30}?(?:[Rr]|%(?:25)*[57]2|\\(?:00[57]2|0{0,2}1[26]2)).{0,30}?(?:[Bb]|%(?:25)*[46]2|\\(?:00[46]2|0{0,2}1[04]2)).{0,30}?(?:[Aa]|%(?:25)*[46]1|\\(?:00[46]1|0{0,2}1[04]1))|(?:[Nn]|%(?:25)*[46][Ee]|\\(?:00[46][Ee]|0{0,2}1[15]6)).{0,30}?(?:[Dd]|%(?:25)*[46]4|\\(?:00[46]4|0{0,2}1[04]4)).{0,30}?(?:[Ss]|%(?:25)*[57]3|\\(?:00[57]3|0{0,2}1[26]3))|(?:[Hh]|%(?:25)*[46]8|\\(?:00[46]8|0{0,2}1[15]0))(?:.{0,30}?(?:[Tt]|%(?:25)*[57]4|\\(?:00[57]4|0{0,2}1[26]4))){2}.{0,30}?(?:[Pp]|%(?:25)*[57]0|\\(?:00[57]0|0{0,2}1[26]0))(?:.{0,30}?(?:[Ss]|%(?:25)*[57]3|\\(?:00[57]3|0{0,2}1[26]3)))?).{0,30}?(?::|%(?:25)*3[Aa]|\\(?:003[Aa]|0{0,2}72)).{0,30}?(?:\/|%(?:25)*2[Ff]|\\(?:002[Ff]|0{0,2}57)|\${)|(?:[Bb]|%(?:25)*[46]2|\\(?:00[46]2|0{0,2}1[04]2)).{0,30}?(?:[Aa]|%(?:25)*[46]1|\\(?:00[46]1|0{0,2}1[04]1)).{0,30}?(?:[Ss]|%(?:25)*[57]3|\\(?:00[57]3|0{0,2}1[26]3)).{0,30}?(?:[Ee]|%(?:25)*[46]5|\\(?:00[46]5|0{0,2}1[04]5)).{2,60}?(?::|%(?:25)*3[Aa]|\\(?:003[Aa]|0{0,2}72))(JH[s-v]|[\x2b\x2f-9A-Za-z][CSiy]R7|[\x2b\x2f-9A-Za-z]{2}[048AEIMQUYcgkosw]ke[\x2b\x2f-9w-z]))
    

## Log4Shell Detector (Python)

Π‘ΠΊΠ°Π½Π΅Ρ€ Π½Π° Python для обнаруТСния Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ Π·Π°ΠΏΡƒΡ‚Π°Π½Π½Ρ‹Ρ… Ρ„ΠΎΡ€ΠΌ ΠΊΠΎΠ΄ΠΎΠ² эксплойтов.

https://github.com/Neo23x0/log4shell-detector

## Поиск Log4j в Linux

root@kitploit:~
    
    
    ps aux | egrep '[l]og4j'
    find / -iname "log4j*"
    lsof | grep log4j
    grep -r --include *.[wj]ar "JndiLookup.class" / 2>&1 | grep matches
    

## Поиск уязвимого Log4j Π² Windows

root@kitploit:~
    
    
    gci 'C:\' -rec -force -include *.jar -ea 0 | foreach {select-string "JndiLookup.class" $_} | select -exp Path
    

ΠΎΡ‚ @CyberRaiju

## YARA

https://github.com/Neo23x0/signature-base/blob/master/yara/expl_log4j_cve_2021_44228.yar

## ΠŸΠΎΠΌΠΎΡ‰ΡŒ всСм

ΠŸΠΎΠΆΠ°Π»ΡƒΠΉΡΡ‚Π°, сообщайтС ΠΎ Π½Π°Ρ…ΠΎΠ΄ΠΊΠ°Ρ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ ΠΎΡ…Π²Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‚ΡΡ этими ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ°ΠΌΠΈ обнаруТСния.

# ИспользованиС setup.py

#    
log4j-detect 

#### ΠŸΡ€ΠΎΡΡ‚ΠΎΠΉ скрипт Π½Π° Python 3 для обнаруТСния уязвимости (CVE-2021-44228) Π² Java-Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ΅ "Log4j" для списка URL-адрСсов с ΠΌΠ½ΠΎΠ³ΠΎΠΏΠΎΡ‚ΠΎΡ‡Π½ΠΎΡΡ‚ΡŒΡŽ

* * *

Π‘ΠΊΡ€ΠΈΠΏΡ‚ "log4j-detect.py", Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΉ Π½Π° Python 3, ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅, уязвим Π»ΠΈ список URL-адрСсов для CVE-2021-44228.

Для этого ΠΎΠ½ отправляСт GET-запрос с использованиСм ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² (Π±ΠΎΠ»Π΅Π΅ высокая ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ) Π½Π° ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ URL-адрСс ΠΈΠ· ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠ³ΠΎ списка. GET-запрос содСрТит ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ, которая Π² случаС успСха Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Π΅Ρ‚ DNS-запрос ΠΊ Burp Collaborator / interactsh. Π­Ρ‚Π° полСзная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ° отправляСтся Π² тСстовом ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π΅ ΠΈ Π² Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ°Ρ… "User-Agent" / "Referer" / "X-Forwarded-For" / "Authentication".

НаконСц, Ссли хост уязвим, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΉ Π½ΠΎΠΌΠ΅Ρ€ появится Π² прСфиксС ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½Π° ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Burp Collaborator / interactsh ΠΈ Π² Π²Ρ‹Π²ΠΎΠ΄Π΅ скрипта, позволяя ΡƒΠ·Π½Π°Ρ‚ΡŒ, ΠΊΠ°ΠΊΠΎΠΉ хост ΠΎΡ‚Π²Π΅Ρ‚ΠΈΠ» Ρ‡Π΅Ρ€Π΅Π· DNS.

Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ этот скрипт занимаСтся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ΠΌ уязвимости Ρ‡Π΅Ρ€Π΅Π· DNS ΠΈ Π½Π΅ провСряСт ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ΅ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄.

### Π—Π°Π³Ρ€ΡƒΠ·ΠΊΠ° log4j-detect.py

root@kitploit:~
    
    
    wget https://github.com/takito1812/log4j-detect/raw/main/log4j-detect.py
    

### Запуск log4j-detect.py

root@kitploit:~
    
    
    python3 log4j-detect.py <urlFile> <collaboratorPayload>
    

![imagen](https://assets.kitploit.com/production/public/readmes/27850/842bc9843b8e48f553f13c61a1c66fa863554145d07aabe6c83b83a8c649e888.png)