Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AirDroidPwner — Programma ideale per rubare tutte le informazioni da un dispositivo da remoto tramite l'applicazione AirDroid. [CVE-2019-9599] (https://www.exploit-db.com/exploits/46337) | Kitploit
Strumenti/GitHubGitHub/s4vitar/airdroidpwner
Sicurezza AndroidOSINT (Open Source Intelligence)RicognizioneExploitRaccolta InformazioniSicurezza MobileStrumento di Accesso Remoto
GitHubs4vitar/airdroidpwner

AirDroidPwner

Programma ideale per rubare tutte le informazioni da un dispositivo da remoto tramite l'applicazione AirDroid. [CVE-2019-9599] (https://www.exploit-db.com/exploits/46337)

Vedi Repository
67626 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

AirDroidPwner (CVE-2019-9599) [Questo exploit non è più funzionale]

Logo AirDroidPwn

Video PoC dell'exploit: https://www.youtube.com/watch?v=0QDM224_6DM

CVE: https://nvd.nist.gov/vuln/detail/CVE-2019-9599

Exploit-db: https://www.exploit-db.com/exploits/46337

Cos'è AirDroid?

AirDroid è uno degli strumenti più noti e utilizzati per controllare da remoto un computer, in particolare tramite il browser.

Come funziona?

Per controllare e gestire il dispositivo che ospita il servizio, è necessaria una fase preliminare di accettazione da parte del cliente, dove appare un 'Message Box' come quello mostrato di seguito:

Richiesta AirDroid

Una volta accettata la connessione, il responsabile della sessione può gestire il dispositivo dal browser, potendo svolgere tra le altre le seguenti attività:

  • Visualizzare la rubrica dei contatti
  • Visualizzare gli SMS ricevuti
  • Visualizzare l'album multimediale [Video, Immagini, ecc.]
  • Inviare SMS
  • Aggiungere contatti
  • Visualizzare lo schermo del dispositivo mobile
  • Navigare tra le directory
  • Caricare applicazioni o contenuti sul dispositivo
  • Visualizzare la fotocamera del dispositivo

In cosa consiste la vulnerabilità?

Nonostante non abbia condiviso il PoC che si occupa di bypassare la validazione lato client, ho condiviso alcuni script di utilità per l'estrazione di informazioni privilegiate una volta accettata la connessione.

Allo stesso modo, ho condiviso gli script 'airdroid_dos.sh' e 'airdroid_fast_dos.sh', che si occupano di eseguire un'azione di tipo 'Remote DoS Application & System Crash', tramite i quali si riesce a far corrompere il servizio da remoto, oltre a congelare il dispositivo mobile riempiendo tutta la memoria fino a renderlo inoperativo:

Richiesta AirDroid

Come si utilizza il programma?

Iniziamo eseguendo lo script 'AirDroidPwner.py', dove sarà necessario fornire la nostra KEY di Shodan per trovare un bel po' di dispositivi con il servizio AirDroid in esecuzione:

root@kitploit:~
# Usa la tua API KEY di Shodan
SHODAN_API_KEY = "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
api = shodan.Shodan(SHODAN_API_KEY)

L'esecuzione avviene nel seguente modo:

root@kitploit:~
python AirDroidPwner.py

Come si può vedere, molto complesso. Dopo la sua esecuzione, tramite l'API di Shodan in una prima istanza verranno memorizzate in un array tutti gli IP che Shodan stesso indicizza sulla ricerca effettuata, in questo caso del servizio AirDroid (porta 8888).

Una volta trovati, si procede con un processo di validazione per verificare che gli Host trovati abbiano effettivamente il servizio abilitato, basandosi sul codice di stato restituito dalla risposta lato server dopo una semplice richiesta.

Dopo aver ottenuto il nuovo array con gli elementi corrispondenti agli Host attivi, questi vengono esportati in un file chiamato 'ips'. Attualmente esistono le seguenti modalità operative:

  • L'attaccante esegue lo script 'AttackHosts.py' una volta generato il file 'ips', inviando richieste in attesa di accettazione da parte di ciascuna delle vittime raccolte.
  • L'attaccante esegue lo script 'AttackHost.py' con l'obiettivo di inviare una richiesta all'URL passato come argomento ('Es.: python AttackHost.py http://192.168.1.105:8888')

Dopo l'accettazione della connessione (la richiesta viene lanciata contro gli Host e sta al fatto che qualcuno di essi la accetti [Purtroppo, vedrai che molti lo fanno...]), l'identificatore della sessione viene memorizzato nel parametro 7bb, dal quale successivamente vengono gestite le interrogazioni:

root@kitploit:~
def get_identifier(r_json):
        identifier_session = r_json["7bb"]
        return identifier_session

Nel caso in cui il cliente non accetti la connessione, questi verranno memorizzati in un vettore di connessioni rifiutate per poi avviare un attacco di tipo (L'attaccante può decidere <y/n>):

  • Remote DoS Application & System Crash

Dove utilizzando i 'Message Box', tramite un ciclo principale di iterazioni modificabili (per default 10) insieme a sottocicli che eseguono 3.000 richieste in thread sulle vittime, si riesce a riempire la RAM del dispositivo, causando non solo una negazione di servizio remota dell'applicazione ma anche un Remote System Crash, dove il dispositivo rimane completamente inoperativo forzando un riavvio del sistema.

Questa vulnerabilità non colpisce solo l'ultima versione di AirDroid ma anche tutte le precedenti.

Nel caso in cui la vittima accetti la connessione, queste sono le operazioni che attualmente lo strumento ha implementato:

  • Estrazione delle Informazioni del Dispositivo
  • Estrazione dei Numeri di Telefono nella Rubrica dei Contatti

In aggiunta, possiamo anche eseguire gli script 'airdroid_dos.sh' e 'airdroid_fast_dos.sh'. La differenza principale tra i due è che il secondo va direttamente all'attacco, il primo esegue un breve controllo iniziale per vedere se l'Host ha il servizio attivo, ecc. (Lato più commerciale).

AGGIUNTIVO

Nel caso si voglia gestire l'accesso dal browser web, una volta eseguito lo script 'AirDroidPwner.py' ed esportato l'elenco degli IP nel file 'ips', è possibile eseguire lo script 'web_browser.py' per aprire in un browser tutti i servizi attivi.

TODO

Attività:

  • Dumpare gli SMS del dispositivo mobile
  • Scaricare tutte le foto dal dispositivo mobile (WhatsApp, Telegram, ecc.)
  • Visualizzare il registro delle chiamate
  • Estrazione delle Email
  • Catturare il Cookie di sessione per successivamente fare hijacking e via web gestire il dispositivo
Scarica lo strumento