Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PyStegosploit — PoC - स्टेग्नोग्राफी और पॉलीग्लॉट्स के माध्यम से शोषण वितरण, CVE-2014-0282 | Kitploit
उपकरण/GitHubGitHub/charmve/pystegosploit
शोषण फ्रेमवर्कवेब एप्लिकेशन शोषणस्टेग्नोग्राफीपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षारेड टीमिंगपेलोड डेवलपमेंट
GitHubcharmve/pystegosploit

PyStegosploit

PoC - स्टेग्नोग्राफी और पॉलीग्लॉट्स के माध्यम से शोषण वितरण, CVE-2014-0282

रिपॉजिटरी देखें
531472 साल पहलेKitploit द्वारा समीक्षित
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

PyStegosploit - स्टेगानोग्राफी और पॉलीग्लॉट्स के माध्यम से एक्सप्लॉइट डिलीवरी

[video1] | [video2] | [page]

द्वारा Charmve - yidazhang1 [at] gmail[dot]com, @Charmve @therealsaumil @amichael

मई 2021

stego_imajs.png

Stegosploit ब्राउज़र एक्सप्लॉइट को "ड्राइव-बाय" एन्कोड करने और उन्हें इमेज फ़ाइलों के माध्यम से डिलीवर करने का एक नया तरीका बनाता है। ये पेलोड वर्तमान साधनों का उपयोग करके अज्ञेय हैं। यह पेपर इमेज-आधारित एक्सप्लॉइट डिलीवरी के लिए उपयोग की जाने वाली दो व्यापक अंतर्निहित तकनीकों पर चर्चा करता है - स्टेगानोग्राफी और पॉलीग्लॉट्स। ड्राइव-बाय ब्राउज़र एक्सप्लॉइट को JPG और PNG इमेज में स्टेगानोग्राफी से एन्कोड किया जाता है। परिणामी इमेज फ़ाइल HTML और जावास्क्रिप्ट डिकोडर कोड के साथ फ़्यूज़ की जाती है, जो इसे HTML+इमेज पॉलीग्लॉट में बदल देती है। पॉलीग्लॉट एक इमेज की तरह दिखता और महसूस होता है, लेकिन जब पीड़ित के ब्राउज़र में लोड किया जाता है तो इसे डिकोड और ट्रिगर किया जाता है।

स्टेगोस्प्लॉइट टूलकिट का एक दौरा [1]

Stegosploit में ऐसे उपकरण शामिल हैं जो उपयोगकर्ता को इमेज का विश्लेषण करने, JPG और PNG फ़ाइलों पर एक्सप्लॉइट डेटा को स्टेगानोग्राफी से एन्कोड करने, और एन्कोडेड इमेज को पॉलीग्लॉट फ़ाइलों में बदलने की अनुमति देते हैं जिन्हें HTML के रूप में प्रस्तुत किया जा सकता है या जावास्क्रिप्ट के रूप में निष्पादित किया जा सकता है।

Stegosploit का वर्तमान संस्करण 0.2 है और इसे इंटरनेशनल जर्नल ऑफ़ प्रूफ-ऑफ़-कॉन्सेप्ट या गेट द फक आउट (Poc||GTFO) के अंक 0x08 में पाया जा सकता है। ध्यान दें कि टूलकिट को निकालने का संकेत प्राप्त करने के लिए आपको PoC||GTFO में लेख के अंत तक पढ़ना होगा।

🔍 फ़ोल्डर ब्राउज़ करें

  • 📄 README.md
  • 📄 copying.txt - WTFPL
  • 📁 stego/
    • 📄 image_layer_analysis.html - किसी इमेज की बिट परतों का विश्लेषण करें
    • 📄 iterative_encoding.html - किसी JPG या PNG इमेज पर एक एक्सप्लॉइट एन्कोड करें
    • 📄 imagedecoder.html - स्टेगानोग्राफी से एन्कोडेड इमेज को डिकोड करें
    • 📄 imagedecode.js
    • 📄 histogram.js
    • 📄 md5.js
    • 📄 base64.js
  • 📁 exploits/
    • 📄 exploits.js - डिब्बाबंद एक्सप्लॉइट कोड
    • 📄 decoder_cve_2014_0282.html - डिकोडर कोड + CVE-2014-0282 HTML तत्व
  • 📁 imajs/
    • 📄 html_in_jpg_ie.pl - IE के लिए JPG+HTML पॉलीग्लॉट जनरेट करें
    • 📄 html_in_jpg_ff.pl - Firefox के लिए JPG+HTML पॉलीग्लॉट जनरेट करें
    • 📄 html_in_png.pl - PNG+HTML पॉलीग्लॉट जनरेट करें (किसी भी ब्राउज़र के लिए)
    • 📄 pngenum.pl - PNG फ़ाइल के FourCC चंकों की गणना करें
    • 📄 jpegdump.c - JPG फ़ाइल के सेगमेंट की गणना करें
    • 📄 CRC32.pm
    • 📄 PNGDATA.pm
  • ★ 📁 project-stegosploit/ - मुख्य भाग वीडियो शो 1 | टेक्स्ट शो 1
    • 📁 encoding/ - कोर
      • 📄 iterative_encoding.html - एक्सप्लॉइट कोड को स्टेगानोग्राफी से एन्कोड करना
      • 📄 image_layer_analysis.html
      • 📄 imagedevoder.html
      • 📄 decode_and_run_cinput_withjs.html
    • 📁 exploits/ - decoder.html
    • 📁 images/ - एन्कोडेड और मूल इमेज
    • 📁 polyglots/ - lena_poly_demo.html
    • 📁 scripts/ - एक HTML+PNG पॉलीग्लॉट बनाता है polyglot_with_jpg.py
    • 📁 tmp/ चलाएँ

jpegdump.c राल्फ जाइल्स द्वारा लिखा गया है और इसे https://svn.xiph.org/experimental/giles/jpegdump.c से डाउनलोड किया जा सकता है।

इस रिपॉजिटरी में, महत्वपूर्ण रूप से, project-stegosploit मुख्य भाग है, जो दिखाता है कि कैसे एक्सप्लॉइट कोड को इमेज में छिपाया जाए, एन्कोड/डिकोड किया जाए, और मीटरप्रेटर फ्रेमवर्क को निष्पादित किया जाए।

🔧 स्टेगोस्प्लॉइट कैसे काम करता है

एक्सप्लॉइट कोड इमेज के पिक्सल के भीतर डाला जाता है ताकि इमेज में एक्सप्लॉइट कोड समाहित हो। IMAJS फिर एक पॉलीग्लॉट इमेज बनाता है जिसे एक इमेज के रूप में पढ़ा जाएगा और इसमें एक डिकोडर होता है जो जावास्क्रिप्ट एक्सप्लॉइट को निकालेगा और चलाएगा।

जिस एक्सप्लॉइट का हम उपयोग करेंगे वह एक इंटरनेट एक्सप्लोरर Use-after-free एक्सप्लॉइट है (CVE-2014-0282).

🔨 आवश्यकताएँ

  • Ubuntu 18.04 / Kali / Debian 9
  • वेब सेवा - python -m http.server 8000
  • Metasploit Framework - कैसे स्थापित करें

msfconsole.png

📆 हमने अब तक क्या किया है

मुख्य बिंदु:

  • सर्वर VM को 10.0.2.2:5000 के माध्यम से इमेज प्रदान कर सकता है
  • jpg.py प्रोग्राम एक पॉलीग्लॉट फ़ाइल बना सकता है (मान्य .html और .jpg)

📝 चेकलिस्ट

  • CRC32.pm को पुनर्गठित करें

  • PNGDATA.pm को पुनर्गठित करें

  • html_in_jpg_ie.pl को पुनर्गठित करें

  • pngenum.pl को पुनर्गठित करें

  • डेमो सर्वर

    • डेमो पेजों में सभी स्थिर एक्सप्लॉइट फ़ाइलों को /static पर ले जाएँ
    • सुनिश्चित करें कि सभी स्थिर फ़ाइलें template_render का उपयोग करके पार्स की गई हैं
    • image_layer_analysis.html के लिए एक इमेज पिकर जोड़ें (वैकल्पिक)

✨ संबंधित कार्य Stegosploit

मेरा रिपॉजिटरी

  • steganography.js - steganography.js के साथ जावास्क्रिप्ट का उपयोग करके गुप्त संदेश छिपाएँ https://charmve.github.io/xss-test/examples/showcase/
  • StegaStamp-plus - मूल रिपॉजिटरी में सुधार किया गया, 'भौतिक तस्वीरों में अदृश्य हाइपरलिंक', डेटासेट और प्रशिक्षण मापदंडों के बिना

❕ अस्वीकरण

  • यह रिपॉजिटरी GPL ओपन सोर्स समझौते का अनुसरण करता है, कृपया इसे समझना सुनिश्चित करें।

  • हम इस प्रोग्राम के माध्यम से किसी भी राष्ट्रीय कानून का उल्लंघन करने वाले सभी कृत्यों को सख्ती से प्रतिबंधित करते हैं, कृपया इस प्रोग्राम का उपयोग कानूनी दायरे में करें।

  • डिफ़ॉल्ट रूप से, इस आइटम का उपयोग करना हमारे नियमों के लिए आपकी सहमति माना जाएगा। कृपया नैतिक और कानूनी मानकों का पालन करना सुनिश्चित करें।

  • यदि आप अनुपालन नहीं करते हैं, तो आप परिणामों के लिए जिम्मेदार होंगे, और लेखक कोई जिम्मेदारी नहीं लेगा!

📎 संदर्भ

[1] https://stegosploit.info/

[2] https://conference.hitb.org/hitbsecconf2015ams/sessions/stegosploit-hacking-with-pictures/

[3] https://www.vulnerability-db.com/?q=articles/2015/06/17/exploit-delivery-steganography-using-stegosploit-tool-v02

[4] https://www.blackhat.com/docs/eu-15/materials/eu-15-Shah-Stegosploit-Exploit-Delivery-With-Steganography-And-Polyglots.pdf

[5] https://stackoverflow.com/questions/4110964/how-does-heap-spray-attack-work

[6] https://www.youtube.com/watch?time_continue=1&v=6lYUtIZHlJA

[7] https://www.owasp.org/images/0/01/OWASL_IL_2010_Jan_-_Moshe_Ben_Abu_-_Advanced_Heapspray.pdf

[8] https://en.wikipedia.org/wiki/Heap_spraying

[9] https://developer.microsoft.com/en-us/microsoft-edge/tools/vms/

🎧 संबंधित कार्य

video

✉️ संपर्क

yidazhang1[#]gmail[dot]com


Zhang Wei (Charmve)
टूल डाउनलोड करें
--/tools/msf4$ ./msfconsole -r ./tmp/load_meterpreter.rc
वीडियो शो 2
  • 📄 README.md - इस project-stegosploit का उपयोग कैसे करें दिखाएँ