<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Log4j2 漏洞檢測工具清單

    VSole2022-01-17 06:43:32

    距離Log4j2漏洞公開已經過去一個月了,它所造成的嚴重影響已經不需要我們重復提及了。隨著時間的推移,新的漏洞會不斷出現,舊的漏洞會不斷消失,而這個Log4j2中的RCE漏洞可能需要好幾年的時間才能得到解決。所以,在接下來的一段時間里,這個漏洞依然是我們需要去關注的重點。

    本文收集和整理了幾種漏洞檢測方式和工具,以用于Log4j2漏洞檢測和自查。


    1、dnslog手動驗證方法

    首先在dnslog平臺獲取一個子域名,嘗試構造payload,插入請求數據包。

    ${jndi:ldap://bypass.fzuqgl.ceye.io}
    

    通過dnslog平臺是否收到請求,初步判斷目標環境是否存在漏洞。

    2、Log4j-scan

    一款用于查找log4j2漏洞的python腳本,支持url檢測,支持HTTP請求頭和POST數據參數進行模糊測試。

    github項目地址:

    https://github.com/fullhunt/log4j-scan
    

    3、Log4j2 burp被動掃描插件

    通過插件的方式,將lLog4j2漏洞檢測能力集成到burp,從而提升安全測試人員的漏洞發現能力。

    github項目地址:

    https://github.com/f0ng/log4j2burpscanner
    

    Log4j2 burp被動掃描插件效果:

    4、AWVS掃描log4j2漏洞

    AWVS14最新版本支持Log4j2漏洞檢測,支持批量掃描,漏洞掃描神器是不會讓你失望的,準備更新武器庫吧。

    5、制品級Log4j2漏洞檢測工具

    本檢測工具基于騰訊安全的binAuditor,支持 Jar/Ear/War包上傳,一鍵上傳即可獲取到檢測結果。

    檢測地址:

    https://bsca.ms.qq.com/
    

    Jar包檢測結果:

    6、Log4j2 本地檢測工具

    基于長亭牧云產品提取出來的Log4j2本地檢測工具,可快速發現當前服務器存在風險的 log4j2 應用。

    Log4j2 漏洞檢測工具地址:

    https://log4j2-detector.chaitin.cn/
    

    7、360 Log4j2檢測工具包

    瀏覽器被動式掃描+本地檢測工具,提供了一個完整的Log4j2漏洞檢測方案,另外,工具包還包含了Log4j2補丁方案,如下圖:

    漏洞log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2021年12月29日,360漏洞云團隊監測到Apache官方發布了安全更新,修復了一個Apache Log4j2組件中存在的遠程代碼執行漏洞漏洞編號:CVE-2021-44832,漏洞威脅等級:中危,漏洞評分:6.6。
    Spring Cloud 突發漏洞 Log4j2 的核彈級漏洞剛告一段落,Spring Cloud Gateway 又突發高危漏洞,又得折騰了。。。 2022年3月1日,Spring官方發布了關于Spring Cloud Gateway的兩個CVE漏洞,分別為CVE-2022-22946與CVE-2022-22947: 版本/分支/tag:3.4.X
    Apache Log4j2是一款優秀的Java日志框架,最近爆出了一個jndi注入的漏洞,影響面非常廣,各大廠商都被波及。Log4j2作為日志記錄的第三方庫,被廣泛得到使用,這次主要分享一下,最近的一些調試記錄。
    漏洞探測輔助平臺
    2022-12-22 09:14:38
    可幫助檢測漏洞log4j2 fastjson ruoyi Spring RCE Blind SQL Bland XXE. 我習慣于將服務用tmux放到后臺運行2、啟動webserver安裝python依賴注意,需要用python3.7及以上版本,否則會有兼容性問題,多python推薦使用condacd cola_dnslog. 至此,三端已經全部開啟!
    可幫助檢測漏洞log4j2 fastjson ruoyi Spring RCE Blind SQL Bland XXE. 我習慣于將服務用tmux放到后臺運行2、啟動webserver安裝python依賴注意,需要用python3.7及以上版本,否則會有兼容性問題,多python推薦使用condacd cola_dnslog. 至此,三端已經全部開啟!
    明確各級網絡安全責任人。充分利用云原生技術,推進以微服務模式提供各類安全能力組件接口,推進數字電網安全“中樞”所有專業功能組件分層解耦和接口標準化,建立開放生態,支持后續功能疊加演進。增強產品服務供應鏈入網安全。提升已入網產品、服務供應鏈應急能力。實戰化錘煉網絡安全隊伍,加強應急指揮與處置能力。
    RCE 攻擊包括通過使用系統某個級別的漏洞在系統中注入和執行惡意代碼。這允許攻擊者在系統中執行命令、竊取、損壞、加密數據等。
    2021年,注定是人類歷史上極不平凡的一年。新冠疫情不斷反復,全球經濟也在面臨“災后重建”的種種挑戰。同樣的,在互聯網領域領域,“變種病毒”還未被撲滅,新型漏洞就已經開始肆虐。2021 年最后一個月,全球互聯網爆發史詩級高危漏洞Log4J 漏洞,致使互聯網每小時遭到數百萬次攻擊,讓 2021 年成為網絡安全史上破紀錄的一年。Check Point Research (CPR) 報告顯示:2021
    2023年四大“安全債”
    2023-12-20 16:27:23
    即將過去的2023年,網絡安全、云安全、應用安全、數據安全領域暴露的諸多“安全債”中,有四大債務不但未能充分緩解,反而有在新的一年“爆雷”的風險。
    遠程勞動力、混合云和零信任趨勢正在推動安全團隊專注于硬件輔助安全策略,以更好地保護因新冠病毒而發生重大變化的攻擊面。為了應對新的挑戰,硬件輔助安全被視為獲得IT生態系統可見性、管理數字資產以及降低安全團隊和計算成本的有效的創新方
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类