Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/lizhianyuguangming/tomcatscanpro
SchwachstellenscannerPasswortangriffePayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstests
GitHublizhianyuguangming/tomcatscanpro

TomcatScanPro

Automatisiertes Tomcat-Schwachstellenscan- und Ausnutzungstool, das Massen-Schwachkennwort-Erkennung, Hintergrundbereitstellung von WAR-Paketen (GetShell), CVE-2017-12615 Datei-Upload und CVE-2020-1938/CNVD-2020-10487 Datei-Inklusion unterstützt.

Repository anzeigen
295271vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TomcatScanPro

root@kitploit:~
   Wenn Sie der Meinung sind, dass dieses Projekt hilfreich ist, vergessen Sie nicht, den Star ⭐ zu setzen! 
   Ihre Unterstützung gibt uns die Motivation, dieses Projekt weiter zu optimieren und zu verbessern! 😊

Einführung

Dieses Projekt ist ein Tool zur Überprüfung schwacher Passwörter für den Tomcat-Dienst. Neben der Unterstützung mehrerer Ausnutzungsmöglichkeiten für die Schwachstelle CVE-2017-12615 integriert es auch die Ausnutzungsfunktion für CNVD-2020-10487 (Tomcat AJP-Protokoll Local File Inclusion-Schwachstelle), um Benutzern zu helfen, Schwachstellen effizient zu erkennen und auszunutzen, um sensible Informationen des Servers zu erhalten. Das Tool unterstützt gleichzeitig die gleichzeitige Überprüfung mehrerer URLs und optimiert die Ressourcennutzung sowie die Erkennungseffizienz durch einen dynamischen Thread-Pool-Mechanismus.

Funktionen

1. CVE-2017-12615 Schwachstellenerkennung

  • Das Tool unterstützt drei Ausnutzungsmethoden:

    PUT /1.jsp/

PUT /1.jsp%20

PUT /1.jsp::$DATA

  • Nach erfolgreichem Upload versucht das Tool, auf die hochgeladene JSP-Datei zuzugreifen und sie auszuführen, um festzustellen, ob Remote-Code-Ausführung möglich ist.

  • Die Ergebnisse jeder Ausnutzungsmethode werden separat als Erfolg oder Misserfolg aufgezeichnet.

  • 2. CNVD-2020-10487 (AJP-Protokoll Local File Inclusion-Schwachstelle)

    • Das Tool nutzt das AJP-Protokoll für Local File Inclusion (LFI)-Angriffe und liest standardmäßig die Datei WEB-INF/web.xml. Der Dateipfad und die Prüfbedingungen können jedoch flexibel über die Konfigurationsdatei angepasst werden.
    • Es unterstützt die benutzerdefinierte Überprüfung von Schlüsselwörtern (z.B. "Welcome") in der Zieldatei, um festzustellen, ob das Lesen der Datei erfolgreich war.
    • Nach erfolgreicher Dateieinschleusung werden die erfolgreiche URL und der gelesene sensible Dateipfad detailliert aufgezeichnet.

    2. Schwache Passworterkennung

    • Unterstützt Brute-Force-Angriffe auf schwache Passwörter durch Kombination von Benutzernamen und Passwörtern.
    • Bei erfolgreichem Login versucht das Tool automatisch, eine WebShell-Datei hochzuladen, um Remote-Verwaltung und Code-Ausführung zu ermöglichen.
    • Sowohl erfolgreiche Logins als auch das Ergebnis des WebShell-Uploads werden detailliert in der Logdatei aufgezeichnet.

    3. Backend-Bereitstellung von WAR-Paket getshell

    • Nach erfolgreichem Knacken des schwachen Passworts versucht das Tool, ein WAR-Paket über das Tomcat-Verwaltungs-Backend hochzuladen, um Remote-Code-Ausführungsberechtigungen zu erhalten.
    • Das bereitgestellte WAR-Paket wird automatisch auf dem Server entpackt und erzeugt eine JSP-Shell-Datei. Nach dem Zugriff auf diese Datei kann eine Shell-Berechtigung erlangt werden.
    • Unterstützt die Anpassung des Inhalts derShell -Datei über die Konfigurationsdatei.

    Verwendung

    1. Bereiten Sie Textdateien mit URLs, Benutzernamen und Passwörtern vor, benannt als urls.txt, user.txt und passwd.txt.

    2. Speicherformat von urls.txt: https://127.0.0.1/ oder https://127.0.0.1/manager/html – das Skript erkennt und prüft automatisch.

    3. Konfigurieren Sie Dateipfade und andere Einstellungen in der config.yaml.

    4. Führen Sie das Skript aus. Erfolgreich ausgenutzte Schwachstellen werden in der Datei success.txt protokolliert.

      root@kitploit:~
      python TomcatScanPro.py
      

    QQ20240909-091735

    Installation der Umgebung

    Installieren Sie die erforderlichen Module mit dem folgenden Befehl:

    root@kitploit:~
    pip install -r requirements.txt
    

    Hinweise

    • Beachten Sie bei der Verwendung dieses Skripts die geltenden Gesetze und Vorschriften und führen Sie keine unbefugten Aktionen durch.
    • Dieses Skript dient nur zu Bildungs- und Testzwecken. Es wird keine Haftung für Folgen unsachgemäßer Verwendung übernommen.
    Tool herunterladen