
RedArrow3.2 هي أداة رسومية لاختبار الاختراق لثغرة تنفيذ الأوامر عن بُعد (CVE-2018-20062) في ThinkPHP 5.0.23.
RedArrow3.2 هي أداة رسومية لاستغلال ثغرة تنفيذ الأوامر عن بُعد في ThinkPHP 5.0.23، وتوفر وظيفتين رئيسيتين: تنفيذ أمر واحد و GodzillaShell التفاعلية. تدعم الأداة عرض الخط الصيني، وتتميز بتأثيرات RGB ديناميكية رائعة، وتعمل بسهولة ووضوح.
تُستخدم علامة التبويب "تنفيذ فردي" لتنفيذ أمر واحد والحصول على النتيجة، والخطوات كالتالي:
في حقل "URL الهدف" أدخل عنوان الهدف الذي يحتوي على ثغرة ThinkPHP 5.0.23
القيمة الافتراضية: http://node.hackhub.get-shell.com:63935/?s=captcha
ملاحظة: يجب أن يحتوي تنسيق URL على المعامل ?s=captcha لتفعيل الثغرة
في حقل "الأمر المراد تنفيذه" أدخل الأمر النظامي المراد تنفيذه القيمة الافتراضية: id أمثلة على الأوامر:
انقر على زر "تنفيذ الأمر" أو اضغط على مفتاح Enter لتنفيذ الأمر
سيتم عرض نتيجة تنفيذ الأمر في منطقة عرض النتائج أسفلها
إذا تم تحميل وحدة GodzillaLikeShell بنجاح، ستوفر الأداة وظيفة "GodzillaShell"، وهي طريقة اتصال تفاعلية مشفرة، والخطوات كالتالي:
انتقل إلى علامة التبويب "GodzillaShell"
في حقل "URL الهدف" أدخل عنوان الهدف الذي يحتوي على الثغرة (مشترك مع التنفيذ الفردي)
ضبط مفتاح AES:
انقر على زر "اتصال Shell" لإنشاء اتصال مشفر
انقر على زر "Shell تفاعلي" لفتح نافذة Shell تفاعلية جديدة
يمكن النقر مرة أخرى على زر "اتصال Shell" لفصل الاتصال
مسح الإخراج: انقر على زر "مسح الإخراج" لمسح محتوى منطقة عرض النتائج غير التفاعلية
السجل: تحفظ الأداة تلقائيًا آخر 50 أمرًا تم تنفيذها وسجلات الإخراج المقابلة
وظيفة التصدير: يمكن تصدير نتائج التنفيذ الفردي غير التفاعلي إلى ملف txt
هذه الأداة مخصصة لأغراض الاختبار الأمني والتعلم فقط، ولا يجوز استخدامها لأغراض غير قانونية
تأكد من الحصول على إذن من النظام الهدف قبل الاستخدام
عند تنفيذ الأوامر، قد تحتاج بعض الأوامر إلى صلاحيات مرتفعة للتنفيذ بنجاح
بالنسبة لمخرجات الأوامر الكبيرة، قد يكون هناك تأخير في العرض، يُرجى الانتظار
إذا تعذر تحميل وحدة GodzillaLikeShell، فستكون وظيفة GodzillaShell غير متاحة
في نظام Windows 11، قد يكون هناك تأخير طفيف عند سحب النافذة
تدعم الأداة عرض الخط الصيني، وستختار تلقائيًا الخط الصيني المناسب في أنظمة التشغيل المختلفة
فشل تنفيذ الأمر: تحقق من صحة تنسيق URL، وما إذا كان الهدف يحتوي على ثغرة ThinkPHP 5.0.23
فشل اتصال GodzillaShell: تأكد من صحة مفتاح AES، وما إذا كان الهدف يدعم الاتصال المشفر
تشوش عرض الخط الصيني: تكتشف الأداة النظام تلقائيًا وتختار الخط الصيني المناسب، ولا تحتاج عادةً إلى ضبط يدوي
تباطؤ الواجهة: حاول تقليل عدد الأوامر المنفذة في وقت واحد، وتجنب إجراء عمليات كثيفة أثناء الحركة المتحركة
مفتاح Enter: تنفيذ الأمر في علامة التبويب الحالية
النقر بالماوس: يدعم سحب النافذة (من خلال تحسين خاص لتقليل تأخير الحركة)
ما سبق هو دليل الاستخدام التفصيلي لأداة RedArrow3.2، يُرجى الالتزام الصارم بقوانين وأنظمة الأمن السيبراني، واستخدام الأداة بشكل مسؤول.