Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
heartbleed-PoC — :broken_heart: استغلال Hearbleed لاسترجاع معلومات حساسة CVE-2014-0160 :broken_heart: | Kitploit
أدوات/GitHubGitHub/mpgn/heartbleed-poc
تحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubmpgn/heartbleed-poc

heartbleed-PoC

💔 استغلال Hearbleed لاسترجاع معلومات حساسة CVE-2014-0160 💔

عرض المستودع
8543منذ 11 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Heartbleed PoC

مثال توضيحي لهجوم Heartbleed باستخدام الخادم https://www.cloudflarechallenge.com/ المُعدّ لتجربة هذا الهجوم.

أولاً، أفضل شرحين قرأتهما حول الموضوع:

  • http://www.seancassidy.me/diagnosis-of-the-openssl-heartbleed-bug.html
  • http://xkcd.com/1354/

الاستغلال

يبدأ الاستغلال بإرسال المصافحة إلى الخادم cloudflarechallenge.com لإنشاء الاتصال الآمن عبر TLS. ثم تُرسل الدالة hit_hb(s) طلب نبضة قلب نموذجي:

root@kitploit:~
hb = h2bin('''
18 03 02 00 03
01 40 00
''')
  • شرح استدعاء نبضة القلب (bf):
    18 : سجل نبضة القلب
    03 02 : إصدار TLS
    00 03 : الطول
    01 : طلب نبضة القلب
    40 00 : طول الحمولة 16 384 بايت راجع rfc6520
    "يجب ألا يتجاوز الطول الإجمالي لرسالة HeartbeatMessage 2^14" إذا أدخلنا FF FF -> 65 535، فسنستقبل 4 حزم بطول 16 384 بايت

ننتظر استجابة الخادم ثم نفكّ تغليف 5 بايت (الترويسة) من حزمة TLS: (content_type, version, length) = struct.unpack('>BHH', hdr)

بعد ذلك نقرأ باقي الطلب بناءً على الطول الذي نحصل عليه من الترويسة. تُخزَّن البيانات في الملف òut.txt.

ملاحظة: يمكن تنفيذ الهجوم في مرحلة المصافحة قبل التشفير، لكن للتبسيط، يبدأ هذا الاستغلال بعد المصافحة.

شغّله!

يجب أن يكون لديك python 2.7.* مثبّتًا على جهازك (لم يتم اختباره على python 3).

root@kitploit:~
python2 heartbleed-exploit.py www.cloudflarechallenge.com

ثم سترى شيئًا مثل هذا:

heartbleed

ثم يمكنك فحص الملف out.txt لترى 2^14 (40 00) من البيانات الموجودة في ذاكرة الخادم بدلاً من 4! يمكنك تشغيل الاستغلال عدة مرات، وستحصل على نتيجة مختلفة في الملف.

/!\ تحذير سيتم استبدال الملف بعد كل تنفيذ للاستغلال.

##الموارد والشكر

  • http://en.wikipedia.org/wiki/Heartbleed
  • https://github.com/Lekensteyn/pacemaker/blob/master/pacemaker.py#L19
  • https://gist.github.com/sh1n0b1/10100394
  • https://github.com/openssl/openssl/commit/96db9023b881d7cd9f379b0c154650d6c108e9a3
  • https://hacking.ventures/rsa-keys-in-heartbleed-memory/
تنزيل الأداة