Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Gopherus — यह टूल विभिन्न सर्वरों में SSRF का शोषण करने और RCE प्राप्त करने के लिए gopher लिंक उत्पन्न करता है। | Kitploit
उपकरण/GitHubGitHub/tarunkant/gopherus
पेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगडेटाबेस सुरक्षा
GitHubtarunkant/gopherus

Gopherus

यह टूल विभिन्न सर्वरों में SSRF का शोषण करने और RCE प्राप्त करने के लिए gopher लिंक उत्पन्न करता है।

रिपॉजिटरी देखें
3.4k4043 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Gopherus

यदि आप किसी ऐसी जगह के बारे में जानते हैं जो SSRF-संवेदनशील है, तो यह उपकरण आपको SSRF (Server Side Request Forgery) का शोषण करने और RCE (Remote Code Execution) प्राप्त करने के लिए Gopher पेलोड उत्पन्न करने में मदद करेगा। साथ ही यह आपको पीड़ित सर्वर पर रिवर्स शेल प्राप्त करने में भी मदद करेगा। और अधिक जानकारी के लिए आप इस पर एक ब्लॉग प्राप्त कर सकते हैं Gopherus पर ब्लॉग

परिचय

यह उपकरण निम्नलिखित के लिए पेलोड उत्पन्न कर सकता है:

  1. MySQL (Port-3306)
  2. PostgreSQL(Port-5432)
  3. FastCGI (Port-9000)
  4. Memcached (Port-11211)
    • यदि संग्रहीत डेटा निम्न द्वारा डी-सीरियलाइज़ किया जा रहा है:
      • Python
      • Ruby
      • PHP
  5. Redis (Port-6379)
  6. Zabbix (Port-10050)
  7. SMTP (Port-25)

स्थापना

root@kitploit:~
chmod +x install.sh
root@kitploit:~
sudo ./install.sh

उपयोग

CommandDescription
gopherus --helpसहायता
gopherus --exploitतर्क हो सकते हैं :
--exploit mysql
--exploit postgresql
--exploit fastcgi
--exploit redis
--exploit zabbix
--exploit pymemcache
--exploit rbmemcache
--exploit phpmemcache
--exploit dmpmemcache
--exploit smtp

उदाहरण

  • MySQL: यदि उपयोगकर्ता पासवर्ड से सुरक्षित नहीं है तो आप उसका डेटाबेस डंप कर सकते हैं और साथ ही उसके सिस्टम में दुर्भावनापूर्ण फाइलें रख सकते हैं।
root@kitploit:~
gopherus --exploit mysql

      यह केवल MySQL उपयोगकर्ता का उपयोगकर्ता नाम पूछता है और आपको gopher लिंक प्रदान करेगा।

  • PostgreSQL: यदि उपयोगकर्ता पासवर्ड से सुरक्षित नहीं है तो आप उसका डेटाबेस डंप कर सकते हैं और साथ ही उसके सिस्टम में दुर्भावनापूर्ण फाइलें रख सकते हैं।
root@kitploit:~
gopherus --exploit postgresql

      यह केवल Postgres उपयोगकर्ता का उपयोगकर्ता नाम और डेटाबेस का नाम पूछता है, फिर आपको gopher लिंक प्रदान करेगा।

  • FastCGI: यदि पोर्ट 9000 बिना किसी सुरक्षा के खुला है तो आप RCE प्राप्त कर सकते हैं।
root@kitploit:~
gopherus --exploit fastcgi

      यह केवल एक फ़ाइल माँगता है जो पीड़ित सिस्टम में मौजूद होनी चाहिए (अधिमानतः .php फ़ाइल), वैसे हमारे पास डिफ़ॉल्ट एक है।

  • Redis: यदि redis पोर्ट खुला है तो हम सिस्टम में फ़ाइल को ओवरराइट कर सकते हैं जो बहुत खतरनाक है।
    यहाँ दो चीजें हैं जो आप प्राप्त कर सकते हैं:
    a. रिवर्स शेल
    b. PHP शेल
root@kitploit:~
gopherus --exploit redis
  • Zabbix: यदि पोर्ट 10050 खुला है और EnableRemoteCommands = 1 है तो आप पीड़ित सिस्टम पर शेल कमांड चला सकते हैं।
root@kitploit:~
gopherus --exploit zabbix
  • Memcached: यह मुख्य रूप से सीरियलाइज़्ड डेटा संग्रहीत करने के लिए उपयोग किया जाता है, लेकिन जब इन डेटा को डी-सीरियलाइज़ करने की बात आती है तो ज्ञात कमजोरियाँ जैसे PHP डी-सीरियलाइज़ेशन समस्या, Python-Pickle डी-सीरियलाइज़ेशन समस्या, Ruby-Marshal डी-सीरियलाइज़ेशन समस्या सामने आती हैं जो RCE की ओर ले जा सकती हैं।
    इसलिए उनमें से प्रत्येक के लिए मैंने अलग-अलग स्क्रिप्ट बनाई हैं और साथ ही Memcached सामग्री को डंप करने के लिए एक स्क्रिप्ट बनाई है:
root@kitploit:~
gopherus --exploit pymemcache
root@kitploit:~
gopherus --exploit rbmemcache
root@kitploit:~
gopherus --exploit phpmemcache
root@kitploit:~
gopherus --exploit dmpmemcache
  • SMTP: यदि पोर्ट 25 खुला है और हम उस तक पहुँच सकते हैं, तो हम पीड़ित उपयोगकर्ता के रूप में किसी को भी संदेश भेज सकते हैं, इसलिए यह उपकरण मेल भेजने के लिए gopher पेलोड उत्पन्न करेगा।
root@kitploit:~
gopherus --exploit smtp

स्क्रीनशॉट

image image image image image

लेखक

Tarunkant Gupta (SpyD3r)

  • वेबसाइट: https://spyclub.tech
  • ईमेल: [email protected]
  • ट्विटर: https://twitter.com/TarunkantG
  • लिंक्डइन: https://linkedin.com/in/tarunkant-g-215830129/

संदर्भ

  • http://legalhackers.com/advisories/vBulletin-SSRF-Vulnerability-Exploit.txt
  • http://blog.safebuff.com/2016/07/03/SSRF-Tips/
  • https://hackerone.com/reports/115748
  • https://www.blackhat.com/docs/us-14/materials/us-14-Novikov-The-New-Page-Of-Injections-Book-Memcached-Injections-WP.pdf
  • https://www.exploit-db.com/exploits/42392/
टूल डाउनलोड करें