Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
HeartbleedAttack — यह Heratbleed बग (CVE-2014-0160) दस्तावेज़ीकरण है जो मैंने Advenced Cyber Attacks पाठ्यक्रम के लिए किया था। | Kitploit
उपकरण/GitHubGitHub/shayhha/heartbleedattack
भेद्यता विश्लेषणशोषणनेटवर्क सुरक्षाक्रिप्टोग्राफीपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubshayhha/heartbleedattack

HeartbleedAttack

यह Heratbleed बग (CVE-2014-0160) दस्तावेज़ीकरण है जो मैंने Advenced Cyber Attacks पाठ्यक्रम के लिए किया था।

रिपॉजिटरी देखें
19 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Heartbleed Attack: Java-आधारित आक्रमण डेमो

अवलोकन

इस रिपॉजिटरी में Heartbleed.java शामिल है, जो Heartbleed भेद्यता (CVE-2014-0160) को प्रदर्शित करने के लिए डिज़ाइन किया गया एक कस्टम Java-आधारित शोषण है। यह एक संवेदनशील सर्वर (IP: 192.168.1.132) से Apache (पोर्ट 443) और Postfix (पोर्ट 465) पर चल रहे संवेदनशील डेटा को निकालता है। यह शोषण दोषपूर्ण TLS हार्टबीट अनुरोध भेजता है, जो अप्रतिबंधित OpenSSL संस्करणों (1.0.1 से 1.0.1f) में भेद्यता का लाभ उठाकर प्रति अनुरोध 64KB तक मेमोरी लीक करता है। सहायक Bash स्क्रिप्ट (apache_memload.sh और postfix_memload.sh) सेवाओं की मेमोरी को संवेदनशील डेटा जैसे उपयोगकर्ता क्रेडेंशियल्स, मेल सर्वर पासवर्ड और SSL प्रमाणपत्रों से भर देती हैं, जिसे Java शोषण फिर निकालता है।

यह परियोजना एक विस्तृत Word दस्तावेज़ में प्रलेखित एक व्यापक सुरक्षा प्रदर्शन का हिस्सा है, जो Apache और Postfix दोनों सेवाओं के लिए आक्रमण पद्धति, परिणाम और निहितार्थों को रेखांकित करता है। कार्य में मेमोरी लोड करने के लिए स्क्रिप्ट तैयार करना, Windows क्लाइंट (IP: 192.168.1.99) से शोषण निष्पादित करना और भेद्यता के प्रभाव को उजागर करने के लिए लीक डेटा का विश्लेषण करना शामिल है।

Heartbleed शोषण के बारे में

Heartbleed.java इस डेमो का मुख्य भाग है, जो एक सुव्यवस्थित आक्रमण प्रक्रिया लागू करता है:

  • लक्ष्य सर्वर से कनेक्शन स्थापित करता है और TLS हैंडशेक पूरा करता है।
  • sendHeartbeats विधि के माध्यम से दोषपूर्ण हार्टबीट अनुरोध भेजता है, जो शोषण का केंद्र है।
  • सर्वर की प्रतिक्रिया को कैप्चर और प्रदर्शित करता है, जो संवेदनशील डेटा को ASCII प्रारूप में प्रकट करता है।

sendHeartbeats विधि, एक प्रमुख घटक, सर्वर पर बार-बार तैयार हार्टबीट संदेश भेजकर आक्रमण का आयोजन करती है, Heartbleed भेद्यता का लाभ उठाकर मेमोरी सामग्री निकालती है। इस विधि की भूमिका संलग्न Word दस्तावेज़ में विस्तृत है, साथ ही इसके कार्यान्वयन का एक स्क्रीनशॉट भी है।

परियोजना का दायरा और दस्तावेज़ीकरण

इस कार्य का पूर्ण दायरा निम्नलिखित शामिल है:

  • मेमोरी फ्लडिंग: apache_memload.sh विकसित किया गया जो Apache की मेमोरी को 50 curl अनुरोधों से भरता है, एक PHP स्क्रिप्ट (memload.php) के माध्यम से SHA-512 पासवर्ड हैश जैसे संवेदनशील डेटा को एम्बेड करता है। इसी प्रकार, postfix_memload.sh Postfix को 50 SMTP पेलोड भेजता है, जिसमें ईमेल क्रेडेंशियल और पासवर्ड एम्बेड होते हैं।
  • शोषण निष्पादन: Windows क्लाइंट (IP: 192.168.1.99) से Heartbleed.java चलाया गया, जो Apache (पोर्ट 443) और Postfix (पोर्ट 465) को लक्षित करता है, और सफलतापूर्वक उपयोगकर्ता क्रेडेंशियल्स, पासवर्ड और प्रमाणपत्र जैसी जानकारी लीक करता है।
  • दस्तावेज़ीकरण: एक विस्तृत Word दस्तावेज़ संकलित किया गया जिसमें आक्रमण सेटअप, निष्पादन और परिणाम शामिल हैं। इसमें सेवा सत्यापन (Apache और Postfix), आक्रमण विवरण, स्क्रिप्ट आउटपुट और लीक डेटा के स्क्रीनशॉट, sendHeartbeats विधि की व्याख्या और भविष्य की शमन रणनीतियों के साथ निष्कर्ष शामिल हैं।

पूर्वापेक्षाएँ

  • सर्वर:
    • Ubuntu Linux सर्वर (IP: 192.168.1.132) जिसमें:
      • पोर्ट 443 पर Apache2 (अप्रतिबंधित OpenSSL 1.0.1c)।
      • पोर्ट 465 पर Postfix (अप्रतिबंधित OpenSSL 1.0.1c)।
      • https://localhost/phpmyadmin/memload.php पर memload.php।
  • क्लाइंट:
    • Windows क्लाइंट (IP: 192.168.1.99)।
    • Java Development Kit (JDK): sudo apt install openjdk-11-jdk।
  • नेटवर्क:
    • क्लाइंट को सर्वर तक पोर्ट 443 और 465 पर पहुंचने में सक्षम होना चाहिए।

स्थापना

  1. रिपॉजिटरी क्लोन करें:

    root@kitploit:~
    git clone https://github.com/Shayhha/HeartbleedAttack
    
  2. शोषण संकलित करें:

    root@kitploit:~
    javac -d bin Heartbleed.java
    

उपयोग

  1. सर्वर मेमोरी भरें (192.168.1.132 पर):
  • Apache:
root@kitploit:~
~/Desktop/apache_memload.sh
  • Postfix:
root@kitploit:~
~/Desktop/postfix_memload.sh
  1. शोषण चलाएँ (192.168.1.99 पर):
  • Apache (पोर्ट 443) के लिए Heartbleed.java में SERVER_PORT = APACHE_PORT सेट करें, पुनः संकलित करें, फिर:
root@kitploit:~
javac -d bin Heartbleed.java
java -cp bin Heartbleed
  • Postfix (पोर्ट 465) के लिए Heartbleed.java में SERVER_PORT = POSTFIX_PORT सेट करें, पुनः संकलित करें, फिर:
root@kitploit:~
javac -d bin Heartbleed.java
java -cp bin Heartbleed

परिणाम

  • Apache: उपयोगकर्ता क्रेडेंशियल्स, मेल सर्वर पासवर्ड, SHA-512 पासवर्ड हैश और SSL प्रमाणपत्र लीक हुए।
  • Postfix: ईमेल हेडर, शेल कमांड, क्रेडेंशियल्स, पासवर्ड और SSL प्रमाणपत्र निकाले गए।

नैतिक उपयोग

यह शोषण केवल शैक्षिक उद्देश्यों के लिए है। बिना स्पष्ट अनुमति के सिस्टम को नुकसान पहुँचाने के लिए इसका उपयोग न करें। कानूनी और नैतिक मानकों का अनुपालन सुनिश्चित करें।

लाइसेंस

MIT लाइसेंस—विवरण के लिए LICENSE देखें।

टूल डाउनलोड करें