Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
nodexp — NodeXP - एक सर्वर-साइड जावास्क्रिप्ट इंजेक्शन उपकरण जो Node.js कमजोरियों का पता लगाने और उनका शोषण करने में सक्षम है | Kitploit
उपकरण/GitHubGitHub/esmog/nodexp
भेद्यता स्कैनरपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubesmog/nodexp

nodexp

NodeXP - एक सर्वर-साइड जावास्क्रिप्ट इंजेक्शन उपकरण जो Node.js कमजोरियों का पता लगाने और उनका शोषण करने में सक्षम है

रिपॉजिटरी देखें
107231 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

NodeXP - Node.js सेवाओं के लिए पता लगाने और शोषण उपकरण!

NodeXP एक एकीकृत उपकरण है, जो Python 2.7 में लिखा गया है, जो Node.js सेवाओं पर संभावित कमजोरियों का पता लगाने और साथ ही S(erver)S(ide)J(avascript)I(njection) हमले के आधार पर उन्हें स्वचालित रूप से शोषण करने में सक्षम है।

शुरू करना - स्थापना और उपयोग

Git रिपॉजिटरी को क्लोन करके NodeXP डाउनलोड करें:

root@kitploit:~
git clone https://github.com/esmog/nodexp

सभी विकल्पों की सूची प्राप्त करने के लिए चलाएँ:

root@kitploit:~
python2.7 nodexp -h

POST और GET मामलों के लिए उदाहरण क्रमशः:

root@kitploit:~
python2.7 nodexp.py --url="http://nodegoat.herokuapp.com/contributions" --pdata="preTax=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA"
python2.7 nodexp.py --url="http://nodegoat.herokuapp.com/contributions" --pdata="preTax=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA" --tech=blind

python2.7 nodexp.py --url="http://192.168.64.30/?name=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA"
python2.7 nodexp.py --url="http://192.168.64.30/?name=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA" --tech=blind

टेस्टबेड सेटअप और उपयोग

NodeXP से परिचित होने के लिए आपको दी गई Node.js परीक्षण सेवाओं (/testbeds) को सेट करने और टूल का उपयोग शुरू करने की आवश्यकता हो सकती है। Node.js सर्वर चलाने वाली एक स्थानीय मशीन आवश्यक होगी।

सबसे पहले, आपको GET और POST निर्देशिकाओं में 'body-parser' और 'express' पैकेज स्थापित करने चाहिए।

अपनी स्थानीय मशीन पर 'testbeds/GET' निर्देशिका पर जाएँ और नीचे दिया गया कमांड टर्मिनल में पेस्ट करें:

root@kitploit:~
npm install express --save
	

'testbeds/POST' निर्देशिका पर जाएँ और नीचे दिए गए कमांड टर्मिनल में पेस्ट करें:

root@kitploit:~
npm install body-parser --save
nmp install express --save

पैकेजों की सही स्थापना के बाद आप प्रत्येक सेवा को 'node' कमांड और वांछित js फ़ाइल (जैसे node eval.js) चलाकर चला सकते हैं।

आपके सर्वर के चालू होने के बाद, आप NodeXP चलाने और उन सेवाओं पर इसका परीक्षण करने के लिए तैयार हैं!

GET मामले का उदाहरण नीचे दिखाया गया है:

root@kitploit:~
python2.7 nodexp.py --url=http://localiprunningnodejsserver:3001/?name=[INJECT_HERE]

POST मामले का उदाहरण नीचे दिखाया गया है:

root@kitploit:~
python2.7 nodexp.py --url=http://localiprunningnodejsserver:3001/post.js --pdata=username=[INJECT_HERE]

पेलोड फ़ाइलों का रखरखाव और अद्यतन

ब्लाइंड और रिज़ल्ट्स बेस्ड इंजेक्शन तकनीक दोनों द्वारा उपयोग किए गए पेलोड "/files/blind_payloads.txt" और "/files/payloads.txt" में संग्रहीत हैं।

पेलोड टेक्स्ट फ़ाइलों की हर विषम पंक्ति संख्या में लिखे गए हैं और, रिज़ल्ट्स बेस्ड इंजेक्शन के मामले में, उनके अपेक्षित प्रतिक्रियाएँ "payloads.txt" फ़ाइल की हर सम पंक्ति संख्या में अल्पविराम से अलग की गई सूची के रूप में लिखी गई हैं। "blind_payloads.txt" फ़ाइल की सम पंक्ति संख्याएँ खाली हैं।

इंजेक्शन की प्रक्रिया को रोकने के लिए, "---end(nextline)---end" का उपयोग एक सीमांकक के रूप में किया जाता है जो ब्लाइंड और रिज़ल्ट बेस्ड इंजेक्शन दोनों मामलों के लिए पेलोड को पार्स और इंजेक्ट करना बंद करने में सक्षम है।

प्रत्येक उपयोगकर्ता उपरोक्त निर्देशों का पालन करने की शर्त पर अपने स्वयं के पेलोड के साथ पेलोड txt फ़ाइलों का रखरखाव और अद्यतन कर सकता है।

अस्वीकरण

उपकरण का उद्देश्य पूरी तरह से शैक्षणिक है और इसे मेरी मास्टर थीसिस के संचालन के लिए विकसित किया गया था। यह Node.js सेवाओं पर पैठ परीक्षण की प्रक्रिया के दौरान भी सहायक हो सकता है। उपकरण का कोई अन्य दुर्भावनापूर्ण या अवैध उपयोग दृढ़ता से अनुशंसित नहीं है और स्पष्ट रूप से इस शोध के उद्देश्य का हिस्सा नहीं है।

पूर्वावश्यकताएँ

  • Python 2.7
  • Metasploit Framework
  • msfvenom
  • Kali Linux (या Metasploit Framework स्थापित के साथ कोई अन्य Linux वितरण)

NodeXP टेस्टबेड

  • GET और POST दोनों मामलों के लिए Node.js फ़ाइलें यहाँ से डाउनलोड करें और चलाएँ
  • Nodegoat पर जाएँ या अपनी स्थानीय मशीन पर Nodegoat स्थापित करें!

के साथ बनाया गया

  • Python 2.7

संस्करण

NodeXP - संस्करण 1.2.2

अद्यतन नोट्स

  • Server Side Javascript Injection के प्रयासों का पता लगाने के लिए IDS नियम (Snort, Suricata) जोड़े गए, जो NodeXP का उपयोग करते हैं
  • Bind shell कार्यक्षमता और स्वचालित पेलोड निर्माण जोड़ा गया।
  • Reverse ssl shell कार्यक्षमता और स्वचालित पेलोड निर्माण जोड़ा गया।
  • Results Based Detection तकनीक पर स्थिर और गतिशील दोनों पेलोड का समर्थन करता है।
  • Results Based Detection तकनीक पर गणितीय संक्रियाओं और संयोजन का समर्थन करता है।
  • RNN (Recurrent Neural Network) के उपयोग के माध्यम से नए पेलोड के निर्माण के लिए बाहरी मॉड्यूल (बीटा) जोड़ा गया।

लेखक

  • Dimitris Antonaropoulos - esmog
टूल डाउनलोड करें