
Attaques par oracle de padding multi-threadées contre n'importe quel service. Écrit en Rust.
rustpad est un successeur multi-thread du classique padbuster, écrit en Rust. Il exploite une vulnérabilité d'oracle de padding pour déchiffrer n'importe quel texte chiffré ou chiffrer un texte clair arbitraire sans connaître la clé de chiffrement !
hex, base64, base64urlUtiliser rustpad pour attaquer un oracle de padding est facile. Il nécessite seulement 4 informations pour démarrer :
web/script, voir ci-dessous)--oracle)--decrypt)--block-size)Le mode Web spécifie que l'oracle se trouve sur le web. En d'autres termes, l'oracle est un serveur web avec une URL.
Pour qu'une attaque par oracle de padding réussisse, l'oracle doit indiquer si un texte chiffré avec un padding incorrect a été fourni. rustpad analysera les réponses de l'oracle et se calibrera automatiquement au comportement de celui-ci.
Le mode Script a été conçu pour les utilisateurs avancés ou les joueurs de CTF 🏴☠️ à qui on a donné un script à exécuter. L'oracle cible est un script shell local.
Les scripts vous permettent de lancer des attaques contre des oracles locaux ou des services plus exotiques. Vous pouvez également utiliser le mode Script pour personnaliser et étendre les fonctionnalités de rustpad. Cependant, si une fonctionnalité vous manque, n'hésitez pas à ouvrir un ticket sur GitHub !
rustpad peut générer des scripts d'auto-complétion par tabulation pour les shells les plus populaires :
rustpad setup <shell>
Consultez la documentation de votre shell pour savoir quoi faire du script généré.