Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/shayhha/heartbleedattack
Analisi delle VulnerabilitàExploitSicurezza di ReteCrittografiaPenetration TestingApprendimento e Formazione
GitHubshayhha/heartbleedattack

HeartbleedAttack

Questa è la documentazione del bug Heratbleed (CVE-2014-0160) che ho realizzato per il corso Advenced Cyber Attacks.

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Attacco Heartbleed: Demo di Attacco Basato su Java

Panoramica

Questo repository contiene Heartbleed.java, un exploit personalizzato basato su Java progettato per dimostrare la vulnerabilità Heartbleed (CVE-2014-0160) estraendo dati sensibili da un server vulnerabile (IP: 192.168.1.132) che esegue Apache (porta 443) e Postfix (porta 465). L'exploit invia richieste heartbeat TLS malformate, sfruttando la vulnerabilità nelle versioni non aggiornate di OpenSSL (dalla 1.0.1 alla 1.0.1f) per perdere fino a 64KB di memoria per richiesta. Gli script Bash di supporto (apache_memload.sh e postfix_memload.sh) riempiono la memoria dei servizi con dati sensibili, come credenziali utente, password del server di posta e certificati SSL, che l'exploit Java poi estrae.

Questo progetto fa parte di una dimostrazione di sicurezza completa documentata in un dettagliato documento Word, che descrive la metodologia di attacco, i risultati e le implicazioni sia per i servizi Apache che Postfix. Il lavoro ha incluso la creazione di script per caricare la memoria, l'esecuzione dell'exploit da un client Windows (IP: 192.168.1.99) e l'analisi dei dati trapelati per evidenziare l'impatto della vulnerabilità.

Informazioni sull'Exploit Heartbleed

Heartbleed.java è il cuore di questa demo, implementando un processo di attacco semplificato:

  • Stabilisce una connessione al server target e completa un handshake TLS.
  • Invia richieste heartbeat malformate tramite il metodo sendHeartbeats, che è centrale per l'exploit.
  • Cattura e visualizza la risposta del server, rivelando dati sensibili in formato ASCII.

Il metodo sendHeartbeats, un componente chiave, orchestra l'attacco inviando ripetutamente messaggi heartbeat manipolati al server, sfruttando la vulnerabilità Heartbleed per estrarre il contenuto della memoria. Il ruolo di questo metodo è dettagliato nel documento Word allegato, insieme a uno screenshot della sua implementazione.

Ambito del Progetto e Documentazione

L'intero scopo di questo lavoro include:

  • Inondazione della memoria: Sviluppati apache_memload.sh per inondare la memoria di Apache con 50 richieste curl, incorporando dati sensibili come hash di password SHA-512 tramite uno script PHP (memload.php). Allo stesso modo, postfix_memload.sh invia 50 payload SMTP a Postfix, incorporando credenziali email e password.
  • Esecuzione dell'exploit: Eseguito Heartbleed.java da un client Windows (IP: 192.168.1.99) per colpire Apache (porta 443) e Postfix (porta 465), riuscendo a estrarre dati come credenziali utente, password e certificati.
  • Documentazione: Compilato un dettagliato documento Word che cattura la configurazione dell'attacco, l'esecuzione e i risultati. Include la verifica dei servizi (Apache e Postfix), le descrizioni dell'attacco, gli screenshot degli output degli script e dei dati trapelati, una spiegazione del metodo sendHeartbeats e una conclusione con future strategie di mitigazione.

Prerequisiti

  • Server:
    • Server Ubuntu Linux (IP: 192.168.1.132) con:
      • Apache2 sulla porta 443 (OpenSSL 1.0.1c vulnerabile).
      • Postfix sulla porta 465 (OpenSSL 1.0.1c vulnerabile).
      • memload.php su https://localhost/phpmyadmin/memload.php.
  • Client:
    • Client Windows (IP: 192.168.1.99).
    • Java Development Kit (JDK): sudo apt install openjdk-11-jdk.
  • Rete:
    • Il client deve poter raggiungere il server sulle porte 443 e 465.

Installazione

  1. Clona il Repository:

    root@kitploit:~
    git clone https://github.com/Shayhha/HeartbleedAttack
    
  2. Compila l'Exploit:

    root@kitploit:~
    javac -d bin Heartbleed.java
    

Utilizzo

  1. Inonda la Memoria del Server (su 192.168.1.132):
  • Apache:
root@kitploit:~
~/Desktop/apache_memload.sh
  • Postfix:
root@kitploit:~
~/Desktop/postfix_memload.sh
  1. Esegui l'Exploit (su 192.168.1.99):
  • Per Apache (porta 443) modifica Heartbleed.java impostando SERVER_PORT = APACHE_PORT, ricompila, quindi:
root@kitploit:~
javac -d bin Heartbleed.java
java -cp bin Heartbleed
  • Per Postfix (porta 465) modifica Heartbleed.java impostando SERVER_PORT = POSTFIX_PORT, ricompila, quindi:
root@kitploit:~
javac -d bin Heartbleed.java
java -cp bin Heartbleed

Risultati

  • Apache: Trapelate credenziali utente, password del server di posta, hash di password SHA-512 e certificati SSL.
  • Postfix: Estratti header email, comandi shell, credenziali, password e certificati SSL.

Utilizzo Etico

Questo exploit è destinato esclusivamente a scopi educativi. Non utilizzarlo per danneggiare sistemi senza autorizzazione esplicita. Assicurati di rispettare gli standard legali ed etici.

Licenza

Licenza MIT—vedi LICENSE per i dettagli.

Scarica lo strumento