Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MALW — CVE-2007-4559 - Polemarch exploit | Kitploit
Strumenti/GitHubGitHub/ooscaar/malw
Analisi delle VulnerabilitàExploitAnalisi MalwareCrittografiaCommand and ControlSviluppo Payload
GitHubooscaar/malw

MALW

CVE-2007-4559 - Polemarch exploit

Vedi Repository
133 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2007-4559 - Exploit per Polemarch

Exploit completamente funzionante per il server Polemarch https://www.polemarch.org/, che utilizza CVE-2007-4559, consentendo:

  • Iniezione di un cryptominer per monero utilizzando TOR per un migliore occultamento.
  • Iniezione di un rootkit che prende di mira gli strumenti sysadmin più comuni.

POC

Prova di concetto che utilizza https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-4559 e basata sul lavoro di https://www.trellix.com/en-us/about/newsroom/stories/research/tarfile-exploiting-the-world.html.

Directory da attaccare

Vogliamo essere in grado di distribuire i seguenti file in un server Polemarch:

  • /usr/local/lib
    • -> rootkit.so: libreria per eseguire il preloading
  • /etc
    • -> ld.so.preload: file di configurazione del loader
  • /opt/polemarch/bin
    • -> polemarchctl: punto di ingresso docker infetto
  • /usr/bin
    • -> xmring: miner
    • -> tor: tor
    • -> shellcode: shellcode offuscato responsabile dell'avvio del miner e di tor

Nota: nel vero exploit cambieremmo alcuni nomi per evitare il rilevamento.

Note

  • I file binari DEVONO avere permessi di esecuzione
  • I tar non possono essere distribuiti due volte
  • Il malware verrà inserito in una cartella ausiliaria che sarà collegata simbolicamente alla cartella di destinazione

Istruzioni

Per distribuire il malware dovremo configurare quanto segue:

  • Compilazione dei binari necessari
  • Configurare il server Polemarch e il server dannoso che ospita il tar infetto
  • Caricare il tar infetto nel server Polemarch

Compilare i binari

Dovremo compilare la libreria condivisa del rootkit e lo shellcode:

$(rootkit): make
$(shellcode): gcc -z execstack -m32 -o shellcode shell.c

Server Polemarch e server dannoso

Abbiamo creato un docker-compose che:

  • Configura un server Polemarch vulnerabile all'indirizzo http://localhost:8080
  • Genera un tar infetto con tutti i file necessari
  • Configura un server python ausiliario che ospita il tar dannoso all'indirizzo http://energyplus.com/project.tar.gz (accessibile solo dal docker)
$: docker compose build 
$: docker compose up -d

Caricare il tar infetto

Accedi al server Polemarch usando la password predefinita (admin/admin) e crea un progetto con il file tar compromesso:

Peek 2023-01-10 20-55

Ora, la prossima volta che il docker viene riavviato, il miner e tor verranno eseguiti nel server polemarh.

Disclaimer

Questo progetto è solo a scopo di ricerca e non dovrebbe essere utilizzato per attività illegali o dannose. I creatori di questo progetto non sono responsabili per eventuali danni causati dall'uso improprio di questo software.

Scarica lo strumento