Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Ironsquirrel — Consegna di exploit crittografata per le masse | Kitploit
Strumenti/GitHubGitHub/mrgeffitas/ironsquirrel
Strumenti di Crittografia/DecrittografiaFramework di ExploitSfruttamento di Applicazioni Web
GitHubmrgeffitas/ironsquirrel

Ironsquirrel

Consegna di exploit crittografata per le masse

Vedi Repository
272516 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

#IRONSQUIRREL

Questo progetto mira a consegnare exploit del browser al browser della vittima in modo cifrato. Ellyptic-curve Diffie-Hellman (secp256k1) è utilizzato per lo scambio di chiavi e AES per la crittografia.

Consegnando il codice exploit (e shellcode) alla vittima in modo cifrato, l'attacco non può essere riprodotto. Nel frattempo, il sorgente HTML/JS è cifrato, rendendo il reverse engineering dell'exploit molto più difficile.

Se non hai idea di cosa stia parlando, cerca su Google "How to hide your browser 0-days" e controlla la mia presentazione. Oppure guardala su Youtube: https://www.youtube.com/watch?v=eyMDd98uljI O le slide su Slideshare: https://www.slideshare.net/bz98/how-to-hide-your-browser-0days

L'idea della consegna cifrata di exploit è stata pubblicata per la prima volta da me il 2 giugno 2015: https://twitter.com/zh4ck/status/605754804472823808 https://www.mrg-effitas.com/research/generic-bypass-of-next-gen-intrusion-threat-breach-detection-systems/

I ragazzi di Angler exploit kit hanno semplicemente rubato la mia idea. E l'hanno implementata male.

Per Iniziare

Queste istruzioni ti permetteranno di ottenere una copia del progetto e di eseguirla sulla tua macchina locale per scopi di sviluppo e test.

Prerequisiti

Dipendenze obbligatorie - clona il progetto IRONSQUIRREL, entra nella directory del progetto ed esegui i seguenti comandi:

root@kitploit:~
sudo apt-get install ruby-dev
bundle install

In realtà verranno installate le gemme nokogiri e gibberish.

Dipendenza opzionale (per la consegna di payload cifrati sensibili all'ambiente basati su Powershell): Ebowla https://github.com/Genetic-Malware/Ebowla

Installazione

  1. Clona il progetto IRONSQUIRREL
  2. Installa i prerequisiti
  3. (Opzionale) Modifica IRONSQUIRREL.rb
    1. Cambia la porta di ascolto
    2. Se Ebowla viene utilizzato, configura i percorsi
  4. (Opzionale) Se Ebowla viene utilizzato, configura genetic.config.ecdh nella directory di installazione di Ebowla
  5. Esegui IRONSQUIRREL.rb
root@kitploit:~
ruby IRONSQUIRREL.rb --exploit full_path_to_exploit

Esempio

root@kitploit:~
ruby IRONSQUIRREL.rb --exploit /home/myawesomeusername/IRONSQUIRREL/exploits/alert.html

Successivamente, visita il webserver da un browser. Esempio di output:

root@kitploit:~
Listening on 2345
GET / HTTP/1.1
GET /sjcl.js HTTP/1.1
GET /dh.js HTTP/1.1
GET /client_pub.html?cl=SOifQJetphU2CvFzZl239nKPYWRGEH23ermGMszo9oqOgqIsH5XxXi1vw4P4YFWDqK6v4o4jIpAVSNZD1x5NTw%3D%3D HTTP/1.1
GET /final.html HTTP/1.1
GET /sjcl.js HTTP/1.1
The end

Istruzioni per il deployment in ambienti di produzione

  1. Fammi sapere se lo usi realmente
  2. Dedica almeno 2 settimane per capire cosa potrebbe andare storto

Contribuire

Sentiti libero di inviare correzioni di bug, richieste di funzionalità, commenti ...

Autori

  • Zoltan Balazs (@zh4ck) - Lavoro iniziale

Licenza

Questo progetto è concesso in licenza sotto la licenza GPL3 - vedere il file LICENSE.md per dettagli

Riconoscimenti

  • @CrySySLab
  • @SpamAndHex
  • @molnar_g
  • @midnite_runr
  • @buherator
  • @sghctoma
  • @zmadarassy
  • @xoreipeip
  • @DavidSzili
  • @theevilbit
  • Szimeus

logo

Scarica lo strumento