Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nodexp — NodeXP - Ein Tool zur serverseitigen JavaScript-Injection, das Node.js-Schwachstellen erkennen und ausnutzen kann. | Kitploit
Tools/GitHubGitHub/esmog/nodexp
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstests
GitHubesmog/nodexp

nodexp

NodeXP - Ein Tool zur serverseitigen JavaScript-Injection, das Node.js-Schwachstellen erkennen und ausnutzen kann.

Repository anzeigen
107235vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

NodeXP – Erkennungs- und Ausnutzungswerkzeug für Node.js-Dienste!

NodeXP ist ein integriertes Werkzeug, geschrieben in Python 2.7, das in der Lage ist, mögliche Schwachstellen in Node.js-Diensten zu erkennen und diese automatisiert auszunutzen, basierend auf S(erver)S(ide)J(avascript)I(njection)-Angriffen!

Erste Schritte – Installation & Nutzung

Laden Sie NodeXP herunter, indem Sie das Git-Repository klonen:

root@kitploit:~
git clone https://github.com/esmog/nodexp

Um eine Liste aller Optionen zu erhalten, führen Sie aus:

root@kitploit:~
python2.7 nodexp -h

Beispiele für POST- und GET-Fälle entsprechend:

root@kitploit:~
python2.7 nodexp.py --url="http://nodegoat.herokuapp.com/contributions" --pdata="preTax=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA"
python2.7 nodexp.py --url="http://nodegoat.herokuapp.com/contributions" --pdata="preTax=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA" --tech=blind

python2.7 nodexp.py --url="http://192.168.64.30/?name=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA"
python2.7 nodexp.py --url="http://192.168.64.30/?name=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA" --tech=blind

Einrichten und Nutzen von Testumgebungen

Um sich mit NodeXP vertraut zu machen, müssen Sie möglicherweise die bereitgestellten Node.js-Testdienste (/testbeds) einrichten und mit der Nutzung des Werkzeugs beginnen. Ein lokaler Rechner mit einem laufenden Node.js-Server ist erforderlich.

Zunächst sollten Sie die Pakete 'body-parser' und 'express' in den GET- und POST-Verzeichnissen installieren.

Gehen Sie auf Ihrem lokalen Rechner in das Verzeichnis 'testbeds/GET' und fügen Sie den folgenden Befehl ins Terminal ein:

root@kitploit:~
npm install express --save
	

Gehen Sie in das Verzeichnis 'testbeds/POST' und fügen Sie die folgenden Befehle ins Terminal ein:

root@kitploit:~
npm install body-parser --save
npm install express --save

Nach der korrekten Installation der Pakete können Sie jeden Dienst ausführen, indem Sie den Befehl 'node' und die gewünschte JS-Datei ausführen (z. B. node eval.js).

Sobald Ihr Server läuft, können Sie NodeXP ausführen und es an diesen Diensten testen!

Ein Beispiel für den GET-Fall sehen Sie unten:

root@kitploit:~
python2.7 nodexp.py --url=http://localiprunningnodejsserver:3001/?name=[INJECT_HERE]

Ein Beispiel für den POST-Fall sehen Sie unten:

root@kitploit:~
python2.7 nodexp.py --url=http://localiprunningnodejsserver:3001/post.js --pdata=username=[INJECT_HERE]

Warten und Aktualisieren von Payload-Dateien

Die Payloads, die sowohl für die Blind- als auch für die ergebnisbasierte Injection-Technik verwendet werden, sind in "/files/blind_payloads.txt" und "/files/payloads.txt" gespeichert.

Payloads werden in jeder ungeraden Zeilennummer der Textdateien geschrieben, und im Fall der ergebnisbasierten Injection werden ihre erwarteten Antworten in jeder geraden Zeilennummer der Datei "payloads.txt" als durch Kommas getrennte Liste geschrieben. Gerade Zeilennummern der Datei "blind_payloads.txt" sind leer.

Um den Injectionsprozess zu stoppen, wird "---end(nextline)---end" als Trennzeichen verwendet, das das Parsen und Injizieren von Payloads sowohl für Blind- als auch für ergebnisbasierte Injection-Fälle stoppen kann.

Jeder Benutzer kann die Payload-Textdateien mit eigenen Payloads warten und aktualisieren, solange er/sie die obigen Anweisungen befolgt.

Haftungsausschluss

Der Zweck des Werkzeugs ist streng akademisch und wurde entwickelt, um meine Masterarbeit durchzuführen. Es könnte auch beim Prozess eines Penetrationstests von Node.js-Diensten hilfreich sein. Jegliche andere böswillige oder illegale Nutzung des Werkzeugs wird ausdrücklich nicht empfohlen und ist eindeutig nicht Teil des Zwecks dieser Forschung.

Voraussetzungen

  • Python 2.7
  • Metasploit Framework
  • msfvenom
  • Kali Linux (oder eine andere Linux-Distribution mit installiertem Metasploit Framework)

NodeXP-Testumgebungen

  • Laden Sie die Node.js-Dateien für GET- und POST-Fälle von hier herunter und führen Sie sie aus.
  • Besuchen Sie Nodegoat oder installieren Sie Nodegoat auf Ihrem lokalen Rechner!

Erstellt mit

  • Python 2.7

Versionierung

NodeXP - Version 1.2.2

Aktualisierungshinweise

  • IDS-Regeln (Snort, Suricata) hinzugefügt, um Versuche der Server-Seitigen JavaScript-Injection mit NodeXP zu erkennen.
  • Bind-Shell-Funktionalität und automatische Payload-Generierung hinzugefügt.
  • Reverse-SSL-Shell-Funktionalität und automatische Payload-Generierung hinzugefügt.
  • Unterstützt sowohl statische als auch dynamische Payloads bei der ergebnisbasierten Erkennungstechnik.
  • Unterstützt mathematische Operationen und Verkettung bei der ergebnisbasierten Erkennungstechnik.
  • Externes Modul (Beta) zur Generierung neuer Payloads durch die Verwendung von RNN (Recurrent Neural Network) hinzugefügt.

Autoren

  • Dimitris Antonaropoulos - esmog
Tool herunterladen