Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
remote-method-guesser — Escáner de vulnerabilidades Java RMI | Kitploit
Herramientas/GitHubGitHub/qtc-de/remote-method-guesser
Escáneres de VulnerabilidadesExplotaciónPruebas de Penetración
GitHubqtc-de/remote-method-guesser

remote-method-guesser

Escáner de vulnerabilidades Java RMI

Ver Repositorio
9301066hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Remote Method Guesser


maven CI maven CI

remote-method-guesser (rmg) es un escáner de vulnerabilidades Java RMI y puede usarse para identificar y verificar vulnerabilidades de seguridad comunes en endpoints Java RMI.

Ejemplo de Remote Method Guesser

BHUSA Arsenal 2021

remote-method-guesser fue presentado en Black Hat USA2021 durante las sesiones de Arsenal. La grabación de la sesión y las diapositivas correspondientes están disponibles públicamente y se pueden encontrar en los siguientes enlaces:

  • Diapositivas: https://www.slideshare.net/TobiasNeitzel/remotemethodguesser-bhusa2021-arsenal
  • Grabación: https://youtu.be/t_aw1mDNhzI

example server ssrf server spring server

El repositorio de remote-method-guesser contiene tres servidores de ejemplo que pueden usarse para practicar la enumeración y los ataques Java RMI. El rmg-example-server expone servicios RMI regulares que pueden enumerarse y explotarse usando remote-method-guesser. El rmg-ssrf-server expone un servicio HTTP vulnerable a ataques SSRF y ejecuta servicios RMI que solo escuchan en localhost. Esto puede usarse para practicar con las opciones --ssrf y --ssrf-response de remote-method-guesser. El spring-remoting-server expone interfaces RMI creadas mediante Spring Remoting. Estas son un poco diferentes del Java RMI regular y pueden usarse para probar la integración asociada de Spring Remoting de remote-method-guesser. Todos los servidores están disponibles como contenedores dentro del Registro de Contenedores de GitHub:

  • Paquete de GitHub del servidor SSRF
  • Paquete de GitHub del servidor de ejemplo
  • Paquete de GitHub del servidor Spring Remoting

Tabla de contenido


  • Instalación
  • Operaciones admitidas
    • bind, rebind y unbind
    • call
    • codebase
    • enum
    • guess
    • known
    • listen
    • objid
    • roguejmx
    • scan
    • serial
  • Más características
  • Imagen Docker
  • Agradecimientos

Instalación


rmg es un proyecto maven y la instalación debería ser sencilla. Con maven instalado, solo ejecute los siguientes comandos para crear un archivo .jar ejecutable:```console $ git clone https://github.com/qtc-de/remote-method-guesser $ cd remote-method-guesser $ mvn package

También puedes usar paquetes preconstruidos que se crean para [cada versión](https://github.com/qtc-de/remote-method-guesser/releases).
Los paquetes preconstruidos para la rama de desarrollo se crean automáticamente y se pueden encontrar en la *página de acciones* de *GitHub* [actions page](https://github.com/qtc-de/remote-method-guesser/actions).

*rmg* no incluye *ysoserial* como dependencia. Para habilitar el soporte de *ysoserial*, debes especificar la ruta a tu archivo ``ysoserial.jar`` como un argumento adicional (por ejemplo, ``--yso /opt/ysoserial.jar``) o cambiar la ruta predeterminada dentro del [archivo de configuración de rmg](https://github.com/qtc-de/remote-method-guesser/blob/master/src/config.properties) antes de compilar el proyecto.

*rmg* también es compatible con el autocompletado para *bash*. Para aprovechar el autocompletado, necesitas tener instalado el proyecto [completion-helpers](https://github.com/qtc-de/completion-helpers). Si está configurado correctamente, con solo copiar el [script de autocompletado](https://github.com/qtc-de/remote-method-guesser/blob/master/resources/bash_completion.d/rmg) a tu carpeta ``~/.bash_completion.d`` se habilita el autocompletado.```console
$ cp resources/bash_completion.d/rmg ~/bash_completion.d/

Operaciones Compatibles


A continuación, se presentan breves ejemplos de cada operación disponible. Para una descripción más detallada, consulte la carpeta de documentación que contiene información más detallada sobre rmg y Java RMI en general. Todos los ejemplos presentados se basan en el rmg-example-server y el rmg-ssrf-server. Ambos están contenidos en este repositorio en la carpeta docker y se pueden utilizar para practicar la enumeración de Java RMI. Puede construir los contenedores correspondientes usted mismo o descargarlos directamente desde el GitHub Container Registry.```console [qtc@devbox ~]$ rmg -h usage: remote-method-guesser [-h] action ...

rmg v4.0.0 - a Java RMI Vulnerability Scanner

Descargar herramienta