Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-4577 — Pädagogische Simulation der Ausnutzung von CVE-2024-4577 PHP CGI RCE unter Windows, einschließlich Payload-Entwicklung, Ransomware-Bereitstellung und forensischer Protokollanalyse für Sicherheitsschulungen. | Kitploit
Tools/GitHubGitHub/ahmetramazank/cve-2024-4577
SchwachstellenanalyseExploitationWebanwendungs-ExploitationForensikLernen & BildungPayload-EntwicklungLog-AnalyseLabs & Praxis
GitHubahmetramazank/cve-2024-4577

CVE-2024-4577

Pädagogische Simulation der Ausnutzung von CVE-2024-4577 PHP CGI RCE unter Windows, einschließlich Payload-Entwicklung, Ransomware-Bereitstellung und forensischer Protokollanalyse für Sicherheitsschulungen.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-4577

Übersicht

CVE-2024-4577 ist eine Sicherheitslücke, die PHP-Server in den folgenden Versionen betrifft:

  • PHP 8.3.x (8.3.8 und früher)
  • PHP 8.2.x (8.2.20 und früher)
  • PHP 8.1.x (8.1.29 und früher)
  • Alle Versionen vor 8.0
  • Nicht unterstützte Versionen 7.x und 5.x

Bei dieser Sicherheitslücke handelt es sich um einen Remote-Code-Ausführungsfehler (RCE), der bei Verwendung von PHP CGI (Common Gateway Interface) auf Windows-Servern auftritt. Das Problem entsteht, weil Windows aufgrund der Verwendung der „Best Fit“-Zeichenzuordnung in einigen Spracheinstellungen bestimmte Zeichen falsch interpretiert. In diesem Fall interpretiert das PHP-CGI-Modul schädliche Zeichen als PHP-Optionen, sodass Angreifer bösartige Befehle auf dem Server ausführen können.

Ausnutzungsprozess

  1. Erster Angriffsvektor: Um die Sicherheitslücke auszunutzen, hängen Sie die folgende Zeichenfolge an die URL der anfälligen Website an: ?%ADd+allow_url_include%3d1+%ADd+auto_prepend_file%3dphp://input

    Verwenden Sie Burp Suite, um diese Anfrage abzufangen und an den Repeater zu senden.

  2. Ändern Sie die Anfragemethode: Wandeln Sie die abgefangene Anfrage in eine POST-Methode um und führen Sie einen einfachen PHP-Code aus, zum Beispiel:

    <?php phpinfo();

Fortsetzung des Ausnutzungsprozesses

Wenn die Sicherheitslücke besteht, zeigt die Ausgabe Informationen zur PHP-Version an.

Ausführen von schädlichem Code

Je nach den Zielen des Angreifers können verschiedene Methoden angewendet werden. Meine bevorzugte Methode bestand darin, mit Burp Suite eine Ausführung im Windows-Startverzeichnis zu definieren. Ich habe das Skript reverseshell.ps1 in eine ausführbare Datei (exe) umgewandelt und dort platziert.

Bereitstellung von Ransomware

In ähnlicher Weise habe ich die Datei ransomware.ps1 auf das System hochgeladen und erfolgreich Dokumente exfiltriert, wobei nur ihre verschlüsselten Versionen zurückblieben.

Analysephase

Bevor der Angriff beginnt, müssen die 4688-Protokolle aktiviert werden. Bei der Analyse der 4688-Sicherheitsprotokolle auf meinem Windows-Rechner stellte ich fest, dass der Angriff von Apache unter XAMPP ausging. Als ich die Access.log-Dateien überprüfte, stieß ich auf eine anomale Anfrage, die einen 200-Statuscode zurückgab, was mich veranlasste, nach dieser URL in meinem Browser zu suchen. Ich identifizierte die Sicherheitslücke und ergriff Vorsichtsmaßnahmen, wie die Aktualisierung der PHP-Version oder die Deaktivierung der PHP-CGI-Funktion.

Überprüfung der Sicherheitsprotokolle

Da der von mir erstellte Ransomware nicht verschleiert war, ist mein Code in den PowerShell-Protokollen sichtbar. Dies zeigt, wie ich die Daten verschlüsselt habe. Um meine Daten wiederherzustellen, führe ich die Datei encoded.ps1 aus.

Fazit

Diese Simulation verdeutlicht die potenziellen Risiken im Zusammenhang mit CVE-2024-4577 und unterstreicht die Bedeutung der Sicherung von PHP-Installationen. Durch die Aktualisierung von PHP und die Vermeidung von Fehlkonfigurationen der CGI-Einstellungen können solche Sicherheitslücken wirksam reduziert werden.

Tool herunterladen