Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
o5logon-fetch — يحاول استغلال CVE-2012-3137 على خوادم Oracle الضعيفة | Kitploit
أدوات/GitHubGitHub/hantwister/o5logon-fetch
كسر كلمات المرورتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقأمن قواعد البيانات
GitHubhantwister/o5logon-fetch

o5logon-fetch

يحاول استغلال CVE-2012-3137 على خوادم Oracle الضعيفة

عرض المستودع
32منذ 12 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

o5logon-fetch

برنامج Java صغير يحاول استغلال CVE-2012-3137 على خوادم Oracle 11 المعرضة للخطر. من خلال استغلال هذه الثغرة، يمكنك تشغيل هجمات القوة الغاشمة دون اتصال حتى تكتشف كلمة مرور مستخدم معيّن، دون أي أثر تدقيق ظاهر.

تفاصيل الثغرة

تتوفر مقالة جيدة حول الثغرة، بما في ذلك طرق حماية نفسك منها، هنا.

أدوات بديلة

بديل لهذه الأداة هو سكربت mmap موجود هنا.

إذا كنت لا ترغب في استخدام أداة، يمكنك القيام يدويًا بما تفعله هذه الأدوات من خلال:

  • الحصول على SQL*Plus كجزء من حزمة Instant Client من Oracle.
  • بدء تشغيل أداة التقاط الحزم مثل Wireshark.
  • استخدام SQL*Plus لتسجيل الدخول كمستخدم تريد مهاجمته، باستخدام كلمة مرور وهمية.
  • استخدام أداة التقاط الحزم للعثور على الحزمة المرسلة من الخادم التي تحتوي على “AUTH_SESSKEY” و“AUTH_VFR_DATA” في الحمولة، وكلاهما متبوع بسلسلة hex طويلة.

أدوات تكميلية

بمجرد استخدامك لهذه الأداة أو طريقة أخرى، فإن الخطوة التالية هي بدء هجمات القوة الغاشمة على المعلومات التي جمعتها.

  • أداة إثبات مفهوم للقوة الغاشمة متوفرة هنا.
  • يحتوي فرع bleeding jumbo الخاص بـ John the Ripper على تنسيق إضافة o5logon.

المتطلبات

صُمم هذا المشروع مع مراعاة ما يلي:

  • OpenJDK 6، وعادةً ما يمكن تثبيته بسهولة عبر مدير الحزم لنظام التشغيل لديك
  • نسخة أقدم من ojdbc6.jar، مثل تلك المضمنة في حزمة Instant Client 11.2.0.1 الأساسية من Oracle

أجهزة JVM مختلفة

إذا كنت تستخدم تطبيق Java آخر غير OpenJDK 6، فقد تحتاج بعض أكواد الانعكاس في حزمة MitMSocket إلى بعض التعديلات لتعمل. على سبيل المثال، قد لا يُسمى تطبيق socket الافتراضي “PlainSocketImpl”.

إصدار Instant Client

كما نوقش في المقالة المرتبطة أعلاه، تم إدخال بروتوكول جديد في الإصدارات الأحدث من كل من Instant Client وخوادم Oracle مما يحد من احتمالية الضرر الناتج عن هذه الثغرة. ومع ذلك، يدعم كل من العملاء والخوادم البروتوكولات الأقدم، وسيسمحون بها افتراضيًا.

تنزيل الأداة