
RedArrow3.2 是一款用于渗透测试ThinkPHP 5.0.23 远程命令执行漏洞(CVE-2018-20062)的图形化工具。
RedArrow3.2 ist ein grafisches Tool für die Remote-Befehlsausführungsschwachstelle in ThinkPHP 5.0.23. Es bietet zwei Hauptfunktionen: Einmalige Befehlsausführung und interaktive Shell (ähnlich GodzillaShell). Das Tool unterstützt die Anzeige chinesischer Schriftarten, verfügt über coole RGB-Animationseffekte und ist einfach und intuitiv zu bedienen.
Die Registerkarte "Einmalige Ausführung" dient zum Ausführen eines einzelnen Befehls und zum Abrufen des Ergebnisses. Die Schritte sind:
Geben Sie im Eingabefeld "Ziel-URL" die Zieladresse mit der ThinkPHP 5.0.23-Schwachstelle ein. Standardwert: http://node.hackhub.get-shell.com:63935/?s=captcha Hinweis: Die URL muss den Parameter ?s=captcha enthalten, um die Schwachstelle auszulösen.
Geben Sie im Eingabefeld "Befehl ausführen" den auszuführenden Systembefehl ein. Standardwert: id Beispielbefehle:
Klicken Sie auf die Schaltfläche "Befehl ausführen" oder drücken Sie die Eingabetaste, um den Befehl auszuführen.
Das Ergebnis der Befehlsausführung wird im unteren Ergebnisanzeigebereich angezeigt.
Wenn das GodzillaLikeShell-Modul erfolgreich geladen wurde, bietet das Tool die Funktion "GodzillaShell", eine verschlüsselte interaktive Shell-Verbindung. Die Schritte sind:
Wechseln Sie zur Registerkarte "GodzillaShell".
Geben Sie im Eingabefeld "Ziel-URL" die Zieladresse mit der Schwachstelle ein (wird mit der einmaligen Ausführung geteilt).
AES-Schlüssel festlegen:
Klicken Sie auf "Shell verbinden", um eine verschlüsselte Verbindung herzustellen.
Klicken Sie auf "Interaktive Shell", um ein neues interaktives Shell-Fenster zu öffnen.
Klicken Sie erneut auf "Shell verbinden", um die Verbindung zu trennen.
Ausgabe löschen: Klicken Sie auf "Ausgabe löschen", um den Inhalt des nicht-interaktiven Ergebnisbereichs zu leeren.
Verlauf: Das Tool speichert automatisch die letzten 50 ausgeführten Befehle und die zugehörigen Ausgaben.
Exportfunktion: Unterstützt den Export der Ergebnisse einer nicht-interaktiven Einzelausführung als TXT-Datei.
Dieses Tool ist nur für Sicherheitstests und Lernzwecke bestimmt. Verwenden Sie es nicht für illegale Aktivitäten.
Stellen Sie vor der Verwendung sicher, dass Sie die Autorisierung für das Zielsystem erhalten haben.
Bei der Ausführung von Befehlen benötigen einige Befehle möglicherweise höhere Berechtigungen.
Bei großen Befehlsausgaben kann es zu Verzögerungen bei der Anzeige kommen. Bitte haben Sie Geduld.
Wenn das GodzillaLikeShell-Modul nicht geladen werden kann, ist die GodzillaShell-Funktion nicht verfügbar.
Unter Windows 11 kann es beim Ziehen des Fensters zu leichten Verzögerungen kommen.
Das Tool unterstützt die Anzeige von Chinesisch und wählt unter verschiedenen Betriebssystemen automatisch eine geeignete chinesische Schriftart aus.
Befehlsausführung fehlgeschlagen: Überprüfen Sie, ob das URL-Format korrekt ist und ob das Ziel die ThinkPHP 5.0.23-Schwachstelle aufweist.
GodzillaShell-Verbindung fehlgeschlagen: Stellen Sie sicher, dass der AES-Schlüssel korrekt ist und das Ziel die verschlüsselte Kommunikation unterstützt.
Zeichensatzprobleme bei chinesischer Anzeige: Das Tool erkennt automatisch das System und wählt eine geeignete chinesische Schriftart. Normalerweise ist keine manuelle Einstellung erforderlich.
Schnittstellenverzögerung: Versuchen Sie, die Anzahl der gleichzeitig ausgeführten Befehle zu reduzieren und vermeiden Sie umfangreiche Aktionen während der Animation.
Eingabetaste: Führt den Befehl auf der aktuellen Registerkarte aus.
Mausklick: Unterstützt das Ziehen des Fensters (durch spezielle Optimierung zur Reduzierung von Animationsverzögerungen).
Dies ist die detaillierte Bedienungsanleitung für das RedArrow3.2-Tool. Bitte halten Sie sich strikt an die Gesetze und Vorschriften zur Netzwerksicherheit und verwenden Sie das Tool verantwortungsbewusst.