Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
remote-method-guesser — Java RMI-Schwachstellenscanner | Kitploit
Tools/GitHubGitHub/qtc-de/remote-method-guesser
SchwachstellenscannerExploitationPenetrationstests
GitHubqtc-de/remote-method-guesser

remote-method-guesser

Java RMI-Schwachstellenscanner

Repository anzeigen
9301066vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Remote Method Guesser


maven CI maven CI

remote-method-guesser (rmg) ist ein Java RMI Schwachstellenscanner und kann verwendet werden, um häufige Sicherheitsschwachstellen auf Java RMI Endpunkten zu identifizieren und zu verifizieren.

Remote Method Guesser Example

BHUSA Arsenal 2021

remote-method-guesser wurde auf der Black Hat USA2021 im Rahmen der Arsenal Sessions vorgestellt. Die Aufzeichnung der Sitzung und die entsprechenden Folien sind öffentlich verfügbar und können über die folgenden Links abgerufen werden:

  • Folien: https://www.slideshare.net/TobiasNeitzel/remotemethodguesser-bhusa2021-arsenal
  • Aufzeichnung: https://youtu.be/t_aw1mDNhzI

example server ssrf server spring server

Das Repository von remote-method-guesser enthält drei Beispielserver, die zum Üben von Java RMI Enumeration und Angriffen verwendet werden können. Der rmg-example-server stellt reguläre RMI Dienste bereit, die mit remote-method-guesser enumeriert und ausgenutzt werden können. Der rmg-ssrf-server stellt einen HTTP Dienst bereit, der anfällig für SSRF Angriffe ist und RMI Dienste ausführt, die nur auf localhost hören. Dies kann zum Üben mit den Optionen --ssrf und --ssrf-response von remote-method-guesser verwendet werden. Der spring-remoting-server stellt RMI Schnittstellen bereit, die über Spring Remoting erstellt wurden. Diese unterscheiden sich etwas von regulärem Java RMI und können zum Testen der zugehörigen Spring Remoting Integration von remote-method-guesser verwendet werden. Alle Server sind als Container in der GitHub Container Registry verfügbar:

  • SSRF Server GitHub-Paket
  • Example Server GitHub-Paket
  • Spring Remoting Server GitHub-Paket

Inhaltsverzeichnis


  • Installation
  • Supported Operations
    • bind, rebind und unbind
    • call
    • codebase
    • enum
    • guess
    • known
    • listen
    • objid
    • roguejmx
    • scan
    • serial
  • Weitere Funktionen
  • Docker-Image
  • Danksagungen

Installation


rmg ist ein maven Projekt und die Installation sollte unkompliziert sein. Mit installiertem maven führen Sie einfach die folgenden Befehle aus, um eine ausführbare .jar Datei zu erstellen:```console $ git clone https://github.com/qtc-de/remote-method-guesser $ cd remote-method-guesser $ mvn package

Sie können auch vorgefertigte Pakete verwenden, die für [jede Veröffentlichung](https://github.com/qtc-de/remote-method-guesser/releases) erstellt werden. Vorgefertigte Pakete für den Entwicklungszweig werden automatisch erstellt und sind auf der *GitHub* [Aktionsseite](https://github.com/qtc-de/remote-method-guesser/actions) zu finden.

*rmg* enthält *ysoserial* nicht als Abhängigkeit. Um *ysoserial*-Unterstützung zu aktivieren, müssen Sie entweder den Pfad zu Ihrer ``ysoserial.jar``-Datei als zusätzliches Argument angeben (z.B. ``--yso /opt/ysoserial.jar``) oder Sie ändern den Standardpfad in der [rmg-Konfigurationsdatei](https://github.com/qtc-de/remote-method-guesser/blob/master/src/config.properties) vor dem Erstellen des Projekts.

*rmg* unterstützt auch Autovervollständigung für *bash*. Um die Autovervollständigung zu nutzen, müssen Sie das [completion-helpers](https://github.com/qtc-de/completion-helpers) Projekt installiert haben. Bei korrekter Einrichtung genügt es, das [Komplettierungsskript](https://github.com/qtc-de/remote-method-guesser/blob/master/resources/bash_completion.d/rmg) in Ihren ``~/.bash_completion.d``-Ordner zu kopieren, um die Autovervollständigung zu aktivieren.```console
$ cp resources/bash_completion.d/rmg ~/bash_completion.d/

Unterstützte Operationen


Im Folgenden werden kurze Beispiele für jede verfügbare Operation vorgestellt. Für eine detailliertere Beschreibung sollten Sie den Dokumentationsordner lesen, der detailliertere Informationen zu rmg und Java RMI im Allgemeinen enthält. Alle vorgestellten Beispiele basieren auf dem rmg-example-server und dem rmg-ssrf-server. Beide sind in diesem Repository im docker Ordner enthalten und können verwendet werden, um die Java RMI-Aufzählung zu üben. Sie können entweder die entsprechenden Container selbst erstellen oder direkt aus der GitHub Container Registry laden.```console [qtc@devbox ~]$ rmg -h usage: remote-method-guesser [-h] action ...

rmg v4.0.0 - a Java RMI Vulnerability Scanner

Tool herunterladen