
Sfruttatore LFI Totalmente Automatico (+ Reverse Shell) e Scanner

LFI Suite è uno strumento totalmente automatico in grado di scansionare e sfruttare le vulnerabilità Local File Inclusion utilizzando molti diversi metodi di attacco, elencati nella sezione Caratteristiche.
Funziona con Windows, Linux e OS X
Configurazione automatica
Aggiornamento automatico
Fornisce 8 diverse modalità di attacco Local File Inclusion:
Fornisce una nona modalità, chiamata Auto-Hack, che scansiona e sfrutta il bersaglio automaticamente provando tutti gli attacchi uno dopo l'altro senza che tu debba fare nulla (tranne fornire, all'inizio, un elenco di percorsi da scansionare; se non ne hai uno, puoi trovarli in questo progetto in due versioni, piccola e grande).
Supporto proxy Tor
Reverse Shell per Windows, Linux e OS X
L'uso è estremamente semplice e LFI Suite ha un'interfaccia utente facile da usare; basta eseguirlo e lasciarsi guidare.
Quando ottieni una shell LFI usando uno degli attacchi disponibili, puoi facilmente ottenere una reverse shell digitando il comando "reverseshell" (ovviamente devi mettere il tuo sistema in ascolto per la connessione inversa, ad esempio usando "nc -lvp porta").
Quando esegui lo script, se ti mancano alcuni moduli, controllerà se hai pip installato e, in caso contrario, lo installerà automaticamente, poi usando pip installerà anche i moduli mancanti e scaricherà il file necessario socks.py.
L'ho testato su diversi sistemi operativi (Debian, Ubuntu, Fedora, Windows 10, OS X) e ha funzionato perfettamente, ma se ti capita qualcosa di strano e l'installazione automatica di pip e di altri moduli fallisce, installa manualmente i moduli mancanti e riavvia lo script.IMPORTANTE: Per consentire allo script di installare automaticamente i moduli mancanti (e in caso pip), devi eseguire lo script come root (o, almeno, con permessi sufficienti) la prima volta.
LFI Suite contiene già molte funzionalità ma, come probabilmente saprai, ci sono molti altri possibili attacchi ancora da implementare. Se sei un programmatore Python/penetration tester e vuoi unirti a questo progetto per migliorarlo ed estenderlo, contattami a <[email protected]> o direttamente qui.
Non sono responsabile per qualsiasi tipo di atto illegale che tu possa compiere. Questo strumento è pensato per essere utilizzato per scopi etici da penetration tester. Se intendi copiare, ridistribuire, per favore dai credito all'autore originale.