Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
TomcatScanPro — Tomcat स्वचालित भेद्यता स्कैनिंग और शोषण उपकरण, बैच कमज़ोर पासवर्ड जांच, बैकएंड पर war पैकेज तैनात करके getshell, CVE-2017-12615 फ़ाइल अपलोड, CVE-2020-1938/CNVD-2020-10487 फ़ाइल शामिल करने का समर्थन करता है। | Kitploit
उपकरण/GitHubGitHub/lizhianyuguangming/tomcatscanpro
भेद्यता स्कैनरपासवर्ड हमलेपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHublizhianyuguangming/tomcatscanpro

TomcatScanPro

Tomcat स्वचालित भेद्यता स्कैनिंग और शोषण उपकरण, बैच कमज़ोर पासवर्ड जांच, बैकएंड पर war पैकेज तैनात करके getshell, CVE-2017-12615 फ़ाइल अपलोड, CVE-2020-1938/CNVD-2020-10487 फ़ाइल शामिल करने का समर्थन करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
295272 महीने पहलेKitploit द्वारा समीक्षित

TomcatScanPro

root@kitploit:~
  अगर आपको लगता है कि यह प्रोजेक्ट आपके लिए उपयोगी है, तो Star ⭐ देना न भूलें!
  आपका समर्थन ही हमें इस प्रोजेक्ट को और बेहतर बनाने की प्रेरणा देता है! 😊

परिचय

यह परियोजना एक Tomcat सेवा के लिए कमजोर पासवर्ड डिटेक्शन है। यह CVE-2017-12615 कमजोरी के कई शोषण विधियों के अलावा, CNVD-2020-10487 कमजोरी (Tomcat AJP प्रोटोकॉल स्थानीय फ़ाइल समावेशन कमजोरी) के शोषण कार्यक्षमता को भी एकीकृत करता है, जिससे उपयोगकर्ता कुशलतापूर्वक कमजोरियों का पता लगा सकते हैं और सर्वर संवेदनशील जानकारी प्राप्त कर सकते हैं। टूल एक साथ कई URL का समवर्ती पता लगाने का समर्थन करता है, और गतिशील थ्रेड पूल तंत्र के माध्यम से संसाधन उपयोग को अनुकूलित करता है, जिससे पता लगाने की दक्षता बढ़ती है।

विशेषताएँ

1. CVE-2017-12615 कमजोरी का पता लगाना

  • टूल तीन शोषण विधियों का समर्थन करता है:

    PUT /1.jsp/

    PUT /1.jsp%20

    PUT /1.jsp::$DATA

  • सफलतापूर्वक अपलोड करने के बाद, टूल अपलोड की गई JSP फ़ाइल तक पहुँचने और उसे निष्पादित करने का प्रयास करता है, यह निर्धारित करने के लिए कि क्या दूरस्थ कोड निष्पादन संभव है।

  • प्रत्येक शोषण विधि के परिणाम को सफलता या विफलता के रूप में अलग-अलग रिकॉर्ड करता है।

2. CNVD-2020-10487 (AJP प्रोटोकॉल स्थानीय फ़ाइल समावेशन कमजोरी)

  • टूल AJP प्रोटोकॉल का उपयोग करके स्थानीय फ़ाइल समावेशन (LFI) हमला करता है, डिफ़ॉल्ट रूप से WEB-INF/web.xml फ़ाइल पढ़ता है, लेकिन फ़ाइल पथ और निर्णय शर्तों को कॉन्फ़िगरेशन फ़ाइल के माध्यम से लचीले ढंग से समायोजित किया जा सकता है।
  • लक्ष्य फ़ाइल में कीवर्ड (जैसे "Welcome") के आधार पर कस्टम निर्णय का समर्थन करता है, यह निर्धारित करने के लिए कि फ़ाइल पढ़ना सफल है या नहीं।
  • फ़ाइल समावेशन सफल होने पर, सफल URL और पढ़ी गई संवेदनशील फ़ाइल पथ को विस्तार से रिकॉर्ड करता है।

2. कमजोर पासवर्ड का पता लगाना

  • उपयोगकर्ता नाम और पासवर्ड के संयोजन से कमजोर पासवर्ड ब्रूट-फोर्स का समर्थन करता है।
  • यदि लॉगिन सफल होता है, तो टूल स्वचालित रूप से WebShell फ़ाइल अपलोड करने का प्रयास करता है, जो दूरस्थ प्रबंधन और कोड निष्पादन क्षमता प्रदान करता है।
  • लॉगिन सफलता और WebShell अपलोड के परिणाम दोनों लॉग फ़ाइल में विस्तार से रिकॉर्ड किए जाते हैं।

3. बैकएंड पर WAR पैकेज तैनात करना getshell

  • कमजोर पासवर्ड क्रैक सफल होने के बाद, टूल Tomcat प्रबंधन बैकएंड के माध्यम से WAR पैकेज अपलोड करने का प्रयास करता है, ताकि दूरस्थ कोड निष्पादन अनुमति प्राप्त हो सके।
  • तैनात WAR पैकेज स्वचालित रूप से सर्वर पर अनज़िप होता है और JSP Shell फ़ाइल उत्पन्न करता है, जिसे एक्सेस करने पर Shell अनुमति प्राप्त होती है।
  • कॉन्फ़िगरेशन फ़ाइल के माध्यम से Shell फ़ाइल की सामग्री को अनुकूलित करने का समर्थन करता है।

उपयोग विधि

  1. URL, उपयोगकर्ता नाम और पासवर्ड वाली टेक्स्ट फ़ाइलें तैयार करें, जिन्हें क्रमशः urls.txt, user.txt और passwd.txt नाम दें।

  2. urls.txt का सहेजने का प्रारूप: https://127.0.0.1/ या https://127.0.0.1/manager/html स्क्रिप्ट स्वयं निर्णय करेगी और पता लगाएगी

  3. config.yaml में फ़ाइल पथ और अन्य सेटिंग्स कॉन्फ़िगर करें।

  4. स्क्रिप्ट चलाएँ, यह success.txt फ़ाइल में सफल कमजोरी शोषण जानकारी रिकॉर्ड करेगी।

    root@kitploit:~
    python TomcatScanPro.py
    

QQ20240909-091735

वातावरण स्थापना

निम्नलिखित कमांड से आवश्यक मॉड्यूल स्थापित करें:

root@kitploit:~
pip install -r requirements.txt

सावधानियाँ

  • इस स्क्रिप्ट का उपयोग करते समय कृपया संबंधित कानूनों और विनियमों का पालन करें, अनधिकृत कार्य न करें।
  • यह स्क्रिप्ट केवल शैक्षिक और परीक्षण उद्देश्यों के लिए है, अनुचित उपयोग से होने वाले किसी भी परिणाम के लिए जिम्मेदार नहीं है।
टूल डाउनलोड करें