Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Collabfiltrator — تسريب مخرجات Remote Code Execution الأعمى وحقن SQL عبر DNS باستخدام Burp Collaborator. | Kitploit
أدوات/GitHubGitHub/0xc01df00d/collabfiltrator
توليد الحمولةالاستغلالاستغلال تطبيقات الويبتسريب البياناتاختبار الاختراقتحليل DNS
GitHub0xc01df00d/collabfiltrator

Collabfiltrator

تسريب مخرجات Remote Code Execution الأعمى وحقن SQL عبر DNS باستخدام Burp Collaborator.

عرض المستودع
28058منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Collabfiltrator

استخراج مخرجات التنفيذ الأعمى للأكواد عن بُعد وحقن SQL عبر DNS باستخدام Burp Collaborator.

الإصدار: 4.0.1

المؤلفون:

  • Adam Logue
  • Jared McLaren
  • Frank Scarpella
  • Ryan Griffin

مؤلفو الذكاء الاصطناعي:

  • Claude 3.5 Sonnet
  • ChatGPT 4o

المتطلبات:

  • Burp Suite Professional 2024.12.1 أو أحدث

الدعم:

البناء من المصدر

التثبيت في Burp Suite Professional

مقال المدونة الأصلي

أهداف RCE المدعومة:

  • Windows (Powershell)
  • Linux (sh + ping)
  • Linux (sh + nslookup)
  • Linux (bash + ping)
  • Linux (bash + nslookup)

أهداف SQLi المدعومة:

  • Microsoft SQL Server (استعلامات مكدسة)
  • MySQL (Windows)
  • PostgreSQL (صلاحيات مرتفعة)
  • Oracle (صلاحيات مرتفعة)
  • Oracle (كيانات XML الخارجية)

استخدام استخراج RCE:

اختر منصة من القائمة المنسدلة، وأدخل الأمر المطلوب، ثم اضغط Execute. سيتم إنشاء حمولة للمنصة المختارة. اختر Copy Payload to Clipboard، ونفّذ الحمولة المُنشأة على هدفك، وانتظر ظهور النتائج في نافذة الإخراج.

استخدام استخراج SQLi:

اختر نظام إدارة قواعد البيانات (DBMS) ونوع استعلام الاستخراج من القائمة المنسدلة. بدّل بين مخرجات ترميز hex أثناء استخراج DNS (للحفاظ على الأحرف الخاصة والمسافات وغيرها) أو الاستخراج كنص عادي، ثم اضغط Dump. سيتم إنشاء حمولة لنظام إدارة قواعد البيانات المختار. اختر Copy Payload to Clipboard، ونفّذ استعلام SQL المُنشأ على هدفك، وانتظر ظهور النتائج في نافذة الإخراج. سيتم تلقائيًا تعبئة بيانات "table" و"column" المستخرجة في حمولات "column" و"row" اللاحقة.

إذا أعجبك هذا البرنامج المساعد، فيُرجى التفكير في التبرع:

root@kitploit:~
BTC: 1GvMN6AAQ9WgGZpAX4SFVTi2xU7LgCXAh2
ETH: 0x847487DBcC6eC9b681a736BE763aca3cB8Debe49
Paypal: paypal.me/logueadam

سجل التغييرات:

4.0.1:

  • تم دمج RCEMonitoringManager وSQLiMonitoringManager في MonitoringManager موحّد يستخدم سلسلة مراقبة واحدة.
  • لم تعد أزرار الإيقاف توقف سلاسل مراقبة RCE وSQLi في نفس الوقت، مما يسمح بالاستخدام المتزامن لاستخراج RCE وSQLi.
  • يتم الآن التسجيل بالكامل عبر واجهة تسجيل Burp Montoya.
  • تم تحسين استعلامات Microsoft SQL Server من حيث السرعة عبر قواعد البيانات الكبيرة، ولم تعد تعتمد افتراضيًا على جدول 'master'.
  • التسجيل عبر واجهة تسجيل Burp Montoya في تبويب "Extensions" يعرض الآن استعلامات DNS الخام بصيغة hex "xxd" مقروءة ومنسّقة.
  • تم تحسين منطق Monitoring Manager لتصفية استعلامات DNS غير المرغوب فيها الإضافية التي ترسلها قواعد البيانات، مثل استعلامات DNS التي تحتوي على شرطات سفلية فقط.
  • تحسين التسجيل في واجهة تسجيل Burp Montoya.
  • تحسين README.md وpom.xml

4.0:

  • إعادة كتابة كاملة بلغة Java أصلية باستخدام واجهة برمجة تطبيقات Montoya من Portswigger.
  • أسرع من إصدار Jython القديم.
  • تقديم استخراج DNS لـ SQLi مع دعم حمولات لـ Microsoft SQL Server (استعلامات مكدسة)، وMySQL (Windows)، وPostgreSQL (صلاحيات مرتفعة)، وOracle (صلاحيات مرتفعة)، وOracle (XXE).
  • تتضمن أيقونة المعلومات الجديدة نافذة منبثقة عند مرور الماوس تشرح قيود كل حمولة.
  • تُعبَّأ بيانات جداول وأعمدة SQLi المستخرجة تلقائيًا في حمولات الأعمدة والصفوف اللاحقة.
  • يمكن تعديل حمولات حقن SQL في مربع الحمولة قبل نسخها إلى الحافظة.
  • تم الاستغناء عن ترميز base64 لصالح ترميز hex.

3.0:

  • كان من المقرر أن يتضمن هذا الإصدار وظيفة استخراج DNS لـ SQLi. ومع ذلك، لم يُطرح أبدًا لأنني قررت في منتصف التنفيذ إعادة كتابة كل شيء بلغة Java أصلية باستخدام واجهة برمجة تطبيقات Montoya من Portswigger.

2.2:

  • إصلاح مشكلات Burp 2024 المتعلقة بعدم عرض المخرجات.

2.1:

  • استبدال طريقة استخراج Linux بأمر استخراج ping المحسّن من fork الخاص بـ mr-mosi. تم تعديل هذه الحمولة لتعمل على الأنظمة التي تشغّل busybox وأصداف sh القديمة.
  • إضافة التوافق مع الوضع الداكن.
  • إصلاح خطأ IDN 2008 عندما لا تدعم المضيفات نطاقات punycode عن طريق ضبط "="" من "-"" إلى "EQLS".
  • إضافة التوافق مع واجهة Burp 2021 الرسومية حتى لا تبدو سيئة.
  • إضافة سجل مخرجات الأوامر إلى تبويب Extender.

2.0:

  • إصلاح سلاسل العمليات المعلقة عند إلغاء تحميل الإضافة.
  • إصلاح سلاسل العمليات المعلقة عند الضغط على زر التنفيذ عدة مرات.
  • إضافة زر "Stop Listener" لإيقاف المستمع يدويًا بدلاً من انتظار انتهاء المهلة.
  • إزالة مهلة 60 ثانية.
  • إضافة طباعة الأمر المنفَّذ في مربع الإخراج لتتبع أفضل.
  • إضافة زر "Clear Output" لمربع الإخراج.
  • إزالة لاحقة "E-F" من سلسلة النطاق الفرعي أثناء الاستخراج.

1.0:

  • الإصدار الأولي.
تنزيل الأداة