Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
nodexp — NodeXP - أداة حقن جافاسكريبت من جهة الخادم قادرة على اكتشاف واستغلال ثغرات Node.js | Kitploit
أدوات/GitHubGitHub/esmog/nodexp
ماسحات الثغرات الأمنيةتوليد الحمولةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubesmog/nodexp

nodexp

NodeXP - أداة حقن جافاسكريبت من جهة الخادم قادرة على اكتشاف واستغلال ثغرات Node.js

عرض المستودع
10723منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

NodeXP - أداة كشف واستغلال لخدمات Node.js!

NodeXP هي أداة متكاملة، مكتوبة بلغة Python 2.7، قادرة على كشف الثغرات المحتملة في خدمات Node.js وكذلك استغلالها بطريقة آلية، استنادًا إلى هجوم الحقن في JavaScript من جانب الخادم (SSJI)!

البدء - التثبيت والاستخدام

قم بتنزيل NodeXP عن طريق استنساخ مستودع Git:

root@kitploit:~
git clone https://github.com/esmog/nodexp

للحصول على قائمة بجميع الخيارات، قم بتشغيل:

root@kitploit:~
python2.7 nodexp -h

أمثلة لحالات POST و GET على التوالي:

root@kitploit:~
python2.7 nodexp.py --url="http://nodegoat.herokuapp.com/contributions" --pdata="preTax=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA"
python2.7 nodexp.py --url="http://nodegoat.herokuapp.com/contributions" --pdata="preTax=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA" --tech=blind

python2.7 nodexp.py --url="http://192.168.64.30/?name=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA"
python2.7 nodexp.py --url="http://192.168.64.30/?name=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA" --tech=blind

إعداد واستخدام بيئات الاختبار

للتعرف على NodeXP قد تحتاج إلى إعداد خدمات اختبار Node.js المتوفرة (دليل /testbeds) والبدء في استخدام الأداة. سيكون من الضروري وجود جهاز محلي يشغل خادم Node.js.

أولاً، يجب عليك تثبيت حزمتي 'body-parser' و 'express' في دليلي GET و POST.

انتقل إلى دليل 'testbeds/GET' على جهازك المحلي والصق الأمر التالي في الطرفية:

root@kitploit:~
npm install express --save
	

انتقل إلى دليل 'testbeds/POST' والصق الأوامر التالية في الطرفية:

root@kitploit:~
npm install body-parser --save
nmp install express --save

بعد التثبيت الصحيح للحزم، يمكنك تشغيل كل خدمة عن طريق تشغيل الأمر 'node' وملف js المطلوب (مثال: node eval.js).

بعد تشغيل الخادم، تكون جاهزًا لتشغيل NodeXP واختباره على هذه الخدمات!

مثال لحالة GET موضح أدناه:

root@kitploit:~
python2.7 nodexp.py --url=http://localiprunningnodejsserver:3001/?name=[INJECT_HERE]

مثال لحالة POST موضح أدناه:

root@kitploit:~
python2.7 nodexp.py --url=http://localiprunningnodejsserver:3001/post.js --pdata=username=[INJECT_HERE]

صيانة وتحديث ملفات الحمولات

يتم تخزين الحمولات المستخدمة لكل من تقنية الحقن الأعمى وتقنية الحقن القائمة على النتائج في "/files/blind_payloads.txt" و "/files/payloads.txt".

تُكتب الحمولات في كل رقم سطر فردي من ملفات النصوص، وفي حالة الحقن القائم على النتائج، تُكتب الاستجابات المتوقعة في كل رقم سطر زوجي من ملف "payloads.txt" كقائمة مفصولة بفواصل. أرقام الأسطر الزوجية لملف "blind_payloads.txt" فارغة.

لإيقاف عملية الحقن، يُستخدم "---end(nextline)---end" كمحدد قادر على إيقاف تحليل وحقن الحمولات، لكل من حالات الحقن الأعمى والقائم على النتائج.

يمكن لكل مستخدم صيانة وتحديث ملفات النصوص الحمولية بحمولاته الخاصة، طالما يتبع الإرشادات أعلاه.

إخلاء مسؤولية

الغرض من الأداة هو أكاديمي بحت وتم تطويرها من أجل إجراء رسالة الماجستير الخاصة بي. كما قد تكون مفيدة أثناء عملية اختبار الاختراق لخدمات Node.js. أي استخدام ضار أو غير قانوني آخر للأداة لا يُنصح به بشدة ومن الواضح أنه ليس جزءًا من غرض هذا البحث.

المتطلبات الأساسية

  • Python 2.7
  • Metasploit Framework
  • msfvenom
  • Kali Linux (أو أي توزيعة لينكس أخرى مثبت عليها Metasploit Framework)

بيئات اختبار NodeXP

  • قم بتنزيل وتشغيل ملفات Node.js لكل من حالتي GET و POST من هنا
  • قم بزيارة Nodegoat أو ثبت Nodegoat على جهازك المحلي!

بني باستخدام

  • Python 2.7

الإصدارات

NodeXP - الإصدار 1.2.2

ملاحظات التحديث

  • تمت إضافة قواعد IDS (Snort, Suricata) لكشف محاولات حقن JavaScript من جانب الخادم باستخدام NodeXP
  • تمت إضافة وظيفة shell bind والتوليد التلقائي للحمولات.
  • تمت إضافة وظيفة reverse ssl shell والتوليد التلقائي للحمولات.
  • يدعم كلاً من الحمولات الثابتة والديناميكية في تقنية الكشف القائم على النتائج
  • يدعم العمليات الحسابية والربط في تقنية الكشف القائم على النتائج.
  • تمت إضافة وحدة خارجية (Beta) لتوليد حمولات جديدة باستخدام الشبكة العصبية المتكررة (RNN).

المؤلفون

  • Dimitris Antonaropoulos - esmog
تنزيل الأداة