Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pinky — pinky - Le mini RAT PHP (outil d’administration à distance) | Kitploit
Outils/GitHubGitHub/davidtavarez/pinky
Outils de Chiffrement/DéchiffrementGénération de PayloadsShellcodeExploitation d'Applications WebPost-ExploitationTests d'IntrusionCommandement et ContrôleRed TeamingOutil d'Accès à Distance
GitHubdavidtavarez/pinky

pinky

pinky - Le mini RAT PHP (outil d’administration à distance)

7627il y a 7 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web

Le téléchargement d’un webshell est presque toujours l’étape suivante après l’exploitation d’une vulnérabilité web, mais des services comme Cloudflare et la nouvelle génération de pare-feu font un très bon travail pour empêcher les attaquants d’exécuter des commandes sur la cible via HTTP ou HTTPS. D’un autre côté, le filtrage du contenu textuel et les politiques de liste blanche d’applications peuvent être facilement contournés avec un minimum d’effort, et pinky en est une preuve de concept (PoC).

En quoi pinky est-il différent ?

D’abord, pinky essaie de trouver quelle fonction est activée pour exécuter des commandes système ; après avoir déterminé quelle fonction php est la meilleure, toute la communication est chiffrée, donc même si le pare-feu est capable de lire le trafic, il ne pourra pas déterminer si l’activité est malveillante ou non. De plus, pinky est capable de communiquer à travers n’importe quel type de proxy. En plus de cela, nous devons envoyer une authentification de base (totalement non sécurisée, je sais !) pour empêcher d’autres personnes de communiquer avec l’agent de pinky.

Installation.

root@kitploit:~
$ git clone [email protected]:davidtavarez/pinky.git
Cloning into 'pinky'...
remote: Counting objects: 223, done.
remote: Compressing objects: 100% (79/79), done.
remote: Total 223 (delta 54), reused 72 (delta 27), pack-reused 103
Receiving objects: 100% (223/223), 385.73 KiB | 73.00 KiB/s, done.
Resolving deltas: 100% (101/101), done.

$ cd pinky

$ php pinky.php
        _       _
  _ __ (_)_ __ | | ___   _
 | '_ \| | '_ \| |/ / | | |
 | |_) | | | | |   <| |_| |
 | .__/|_|_| |_|_|\_\__,  |
 |_|                 |___/  v2.0
 The PHP Mini RAT.

 + Author: David Tavarez
 + Twitter: @davidtavarez
 + Website: https://davidtavarez.github.io/

 +[WARNING]------------------------------------------+
 | DEVELOPERS ASSUME NO LIABILITY AND ARE NOT        |
 | RESPONSIBLE FOR ANY MISUSE OR DAMAGE CAUSED BY    |
 | THIS PROGRAM  ¯\_(ツ)_/¯                          |
 +---------------------------------------------------+


 [-] I need a json file containing the settings.

Comment l’utiliser.

D’abord, exploitez la vulnérabilité trouvée sur la cible.

Maintenant, nous sommes prêts à générer notre agent à l’aide du générateur intégré, comme ceci :

pinky v2

J’utilise Obfuscator-Class de Pierre-Henry Soria pour obfusquer l’agent, car les résultats sont plutôt bons.

pinky v2

Après la génération de l’agent, nous devons le téléverser sur la machine cible et coller l’URL dans le fichier json créé précédemment. Si nous voulons (et nous le devons) utiliser un proxy SOCKS5, nous devons ajouter les paramètres :

root@kitploit:~
{
  "key":"[KEY]",
  "url":"[URL]",
  "login":{
    "username":"[LOGIN]",
    "password":"[PASSWORD]"
  },
  "proxy":{
    "ip":"127.0.0.1",
    "port":9150,
    "type":"SOCKS5"
  },
  "cookies": "[COOKIES]"
}

La dernière étape consiste à téléverser l’agent, à ouvrir votre terminal, puis à passer le fichier json en paramètre.

root@kitploit:~
$ php pinky.php config.json

pinky v2

pinky v2

Contribuer.

Pour contribuer, veuillez fork ce projet, créer une nouvelle branche à partir de master et m’envoyer la PR. Vous pouvez également contribuer en ajoutant d’autres pages au Wiki :)

Télécharger l’outil