Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/facundomfernandez/pentesting-obioba
विशेषाधिकार वृद्धिटोहीभेद्यता स्कैनरशोषण फ्रेमवर्कभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लैब और अभ्यास
GitHubfacundomfernandez/pentesting-obioba

pentesting-obioba

ब्लैक बॉक्स पेंटेस्टिंग: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228)। रूट तक विशेषाधिकार वृद्धि। कार्यकारी और तकनीकी रिपोर्ट

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

pentesting-obioba

ब्लैक बॉक्स पेंटेस्टिंग: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228)। रूट तक विशेषाधिकार वृद्धि। कार्यकारी और तकनीकी रिपोर्ट

Pentesting Obioba — सुरक्षा ऑडिट (ब्लैक बॉक्स)

The Bridge Digital Talent Accelerator (2025-2026) के साइबर सुरक्षा बूटकैंप 360° की परियोजना।

🎯 उद्देश्य

एक लिगेसी सर्वर पर ब्लैक बॉक्स पद्धति के माध्यम से सुरक्षा ऑडिट करना, बिना किसी पूर्व क्रेडेंशियल के बाहरी हमलावर का अनुकरण करना। उद्देश्य उन कमजोरियों की पहचान करना था जो अनधिकृत पहुँच और सिस्टम के पूर्ण नियंत्रण तक विशेषाधिकार वृद्धि की अनुमति देती हैं।

🧪 वातावरण

  • उद्देश्य: Obioba सर्वर (विरासती डेटाबेस रिपॉजिटरी)
  • हमलावर: Kali Linux
  • पद्धति: ब्लैक बॉक्स — बुनियादी ढांचे की कोई पूर्व जानकारी के बिना
  • वातावरण: नियंत्रित और पृथक प्रयोगशाला

🔁 निष्पादित चरण

1. टोही और सूचीकरण

Nmap के साथ फ़्लैग -sV -sC -p- का उपयोग करके उजागर सेवाओं की पहचान। तीन रुचिकर वेक्टरों की खोज: SSH (पोर्ट 22), Apache वेब सेवा (पोर्ट 8081), और Java/Nagios सेवा (पोर्ट 8080)।

2. कमजोरियों का विश्लेषण

पथ /cgi-bin/ की पुष्टि के लिए DIRB के साथ वेब सूचीकरण। पोर्ट 8080 के Nessus स्कैन ने CVSS 10.0 के साथ गंभीर Log4Shell कमजोरी का खुलासा किया।

3. शोषण — Shellshock (CVE-2014-6271)

Metasploit (apache_mod_cgi_bash_env_exec) के माध्यम से पोर्ट 8081 पर कमजोर CGI स्क्रिप्ट का शोषण। www-data उपयोगकर्ता के रूप में शेल प्राप्त करना।

4. विशेषाधिकार वृद्धि — Log4Shell (CVE-2021-44228)

Metasploit (log4shell_header_injection) के माध्यम से पोर्ट 8080 के HTTP हेडर में JNDI इंजेक्शन। Java सेवा root के रूप में चल रही थी — सिस्टम का पूर्ण अधिग्रहण।

5. कार्यकारी रिपोर्ट और शमन योजना

CIA त्रय पर प्रभाव का दस्तावेजीकरण, गंभीरता के अनुसार जोखिम विश्लेषण, और ठोस समयसीमा के साथ सुधार योजना।

🛠️ प्रयुक्त उपकरण

उपकरणपरियोजना में उपयोग
Nmapपोर्ट, सेवाओं और संस्करणों की पहचान
DIRBवेब निर्देशिकाओं की सूचीकरण

🛡️ MITRE ATT&CK मैपिंग

तकनीकATT&CK IDCVEपोर्टपरिणाम

📊 परिणाम

3 घंटे से भी कम समय में सर्वर का पूर्ण अधिग्रहण। दोनों कमजोरियाँ ज्ञात हैं और उनके लिए वर्षों से पैच उपलब्ध हैं — जो बिना रखरखाव वाले लिगेसी सिस्टमों के वास्तविक जोखिम को दर्शाता है।

🔒 गोपनीयता नोट

⚠️ विस्तृत तकनीकी रिपोर्ट, स्क्रीनशॉट और परियोजना के साक्ष्य इस रिपॉजिटरी में प्रकाशित नहीं किए गए हैं, क्योंकि प्रशिक्षण संस्था (The Bridge Digital Talent Accelerator) के साथ गोपनीयता बनाए रखना आवश्यक है।

यदि आप रिक्रूटर हैं या क्षेत्र के पेशेवर हैं और पूरी सामग्री (कार्यकारी रिपोर्ट, PoC, स्क्रीनशॉट और शमन योजनाएँ) देखना चाहते हैं, तो बेझिझक मुझसे संपर्क करें:

📧 [email protected] 🔗 LinkedIn

⚠️ अस्वीकरण

यह परियोजना शैक्षिक उद्देश्यों के लिए एक पृथक प्रयोगशाला वातावरण में चलाई गई थी। दस्तावेज़ित तकनीकें रक्षात्मक क्षमताओं को बेहतर बनाने के उद्देश्य से हैं।

📧 संपर्क

Facundo Martín Fernández Otón · GitHub

टूल डाउनलोड करें
Nessus
कमजोरियों का स्वचालित विश्लेषण
MetasploitShellshock और Log4Shell का शोषण
Kali Linuxहमले का प्लेटफ़ॉर्म
सार्वजनिक सेवा का शोषणT1190CVE-2014-6271 (Shellshock)8081www-data के रूप में शेल
सार्वजनिक सेवा का शोषणT1190CVE-2021-44228 (Log4Shell)8080root के रूप में शेल