
RedArrow3.2 是一款用于渗透测试ThinkPHP 5.0.23 远程命令执行漏洞(CVE-2018-20062)的图形化工具。
RedArrow3.2 est un outil graphique pour la vulnérabilité d'exécution de commandes à distance ThinkPHP 5.0.23, offrant deux fonctionnalités principales : l'exécution de commandes uniques et un Shell interactif de type GodzillaShell. Cet outil prend en charge l'affichage des polices chinoises, dispose d'effets d'animation RGB impressionnants, et son utilisation est simple et intuitive.
L'onglet "Exécution unique" permet d'exécuter une seule commande et d'obtenir le résultat. Procédure :
Saisissez l'adresse cible vulnérable à ThinkPHP 5.0.23 dans la zone de saisie "URL cible" Valeur par défaut : http://node.hackhub.get-shell.com:63935/?s=captcha Attention : l'URL doit inclure le paramètre ?s=captcha pour déclencher la vulnérabilité
Saisissez la commande système à exécuter dans la zone de saisie "Commande à exécuter" Valeur par défaut : id Exemples de commandes :
Cliquez sur le bouton "Exécuter la commande" ou appuyez sur Entrée pour exécuter la commande
Le résultat de l'exécution de la commande s'affiche dans la zone d'affichage des résultats ci-dessous
Si le module GodzillaLikeShell est chargé avec succès, l'outil fournit la fonction "GodzillaShell", qui est une méthode de connexion Shell interactive cryptée. Procédure :
Basculez vers l'onglet "GodzillaShell"
Saisissez l'adresse cible vulnérable dans la zone de saisie "URL cible" (partagée avec l'exécution unique)
Définissez la clé AES :
Cliquez sur le bouton "Connecter le Shell" pour établir une connexion cryptée
Cliquez sur le bouton "Shell interactif" pour ouvrir une nouvelle fenêtre de Shell interactif
Vous pouvez recliquer sur le bouton "Connecter le Shell" pour déconnecter
Effacer la sortie : cliquez sur le bouton "Effacer la sortie" pour effacer le contenu de la zone d'affichage des résultats non interactifs
Historique : l'outil enregistre automatiquement les 50 dernières commandes exécutées et leurs résultats associés
Exportation : permet d'exporter les résultats d'une exécution unique non interactive dans un fichier txt
Cet outil est uniquement destiné à des fins de test de sécurité et d'apprentissage. Ne l'utilisez pas à des fins illégales.
Assurez-vous d'avoir obtenu l'autorisation du système cible avant utilisation.
Lors de l'exécution de commandes, certaines peuvent nécessiter des privilèges élevés pour s'exécuter correctement.
Pour les sorties de commandes volumineuses, il peut y avoir un léger retard d'affichage. Veuillez patienter.
Si le module GodzillaLikeShell ne peut pas être chargé, la fonction GodzillaShell ne sera pas disponible.
Sous Windows 11, le déplacement de la fenêtre peut présenter de légers ralentissements.
L'outil prend en charge l'affichage en chinois et sélectionne automatiquement une police chinoise appropriée sous différents systèmes d'exploitation.
Échec de l'exécution de la commande : vérifiez le format de l'URL et si la cible présente la vulnérabilité ThinkPHP 5.0.23.
Échec de connexion GodzillaShell : vérifiez que la clé AES est correcte et que la cible prend en charge la communication cryptée.
Affichage chinois illisible : l'outil détecte automatiquement le système et sélectionne la police chinoise appropriée. Aucun réglage manuel n'est généralement nécessaire.
Ralentissements de l'interface : essayez de réduire le nombre de commandes exécutées simultanément et évitez d'effectuer de nombreuses opérations pendant les animations.
Touche Entrée : exécute la commande dans l'onglet actif
Clic de souris : permet de déplacer la fenêtre (optimisé pour réduire les ralentissements d'animation)
Ce qui précède est le guide d'utilisation détaillé de l'outil RedArrow3.2. Veuillez respecter strictement les lois et règlements sur la sécurité réseau et utiliser cet outil de manière appropriée.