
RedArrow3.2 è uno strumento grafico per il penetration testing della vulnerabilità di esecuzione remota di comandi (CVE-2018-20062) in ThinkPHP 5.0.23.
RedArrow3.2 è uno strumento grafico per la vulnerabilità di esecuzione remota di comandi in ThinkPHP 5.0.23, che offre due funzionalità principali: esecuzione singola di comandi e shell interattiva simile a GodzillaShell. Lo strumento supporta la visualizzazione di caratteri cinesi, ha effetti animati RGB accattivanti ed è semplice e intuitivo da usare.
La scheda "Esecuzione singola" consente di eseguire un singolo comando e ottenerne il risultato, con i seguenti passaggi:
Nel campo "URL di destinazione", inserisci l'indirizzo del target affetto dalla vulnerabilità ThinkPHP 5.0.23
Valore predefinito: http://node.hackhub.get-shell.com:63935/?s=captcha
Nota: l'URL deve includere il parametro ?s=captcha per attivare la vulnerabilità
Nel campo "Comando da eseguire", inserisci il comando di sistema da eseguire
Valore predefinito: id
Esempi di comandi:
id: visualizza l'identità dell'utente correntels: elenca i file nella directory correntepwd: mostra la directory di lavoro correntecat /etc/passwd: visualizza le informazioni degli utenti di sistemaPremi il pulsante "Esegui comando" o premi Invio per eseguire il comando
Il risultato dell'esecuzione del comando verrà mostrato nell'area dei risultati sottostante
Se il modulo GodzillaLikeShell è stato caricato con successo, lo strumento offre la funzionalità "GodzillaShell", una shell interattiva crittografata. Passaggi:
Passa alla scheda "GodzillaShell"
Nel campo "URL di destinazione", inserisci l'indirizzo del target vulnerabile (condiviso con l'esecuzione singola)
Imposta la chiave AES:
Premi il pulsante "Connetti Shell" per stabilire una connessione crittografata
Premi il pulsante "Shell interattiva" per aprire una nuova finestra di shell interattiva
Puoi premere nuovamente il pulsante "Connetti Shell" per disconnetterti
Cancella output: premi il pulsante "Cancella output" per cancellare il contenuto dell'area dei risultati non interattivi
Cronologia: lo strumento salva automaticamente gli ultimi 50 comandi eseguiti e i relativi risultati
Esportazione: è possibile esportare i risultati delle esecuzioni non interattive in un file .txt
Questo strumento è destinato solo a scopi di test di sicurezza e apprendimento; non utilizzarlo per scopi illegali
Assicurati di aver ottenuto l'autorizzazione dal sistema target prima dell'uso
Durante l'esecuzione dei comandi, alcuni potrebbero richiedere privilegi elevati per essere eseguiti correttamente
Per output di comandi di grandi dimensioni, potrebbero esserci ritardi nella visualizzazione; si prega di attendere pazientemente
Se il modulo GodzillaLikeShell non può essere caricato, la funzionalità GodzillaShell non sarà disponibile
Su Windows 11, il trascinamento della finestra potrebbe presentare lievi rallentamenti
Lo strumento supporta la visualizzazione in cinese e sceglierà automaticamente il font cinese appropriato su diversi sistemi operativi
Esecuzione del comando fallita: verifica il formato dell'URL e che il target presenti la vulnerabilità ThinkPHP 5.0.23
Connessione GodzillaShell fallita: conferma che la chiave AES sia corretta e che il target supporti la comunicazione crittografata
Caratteri cinesi illeggibili: lo strumento rileva automaticamente il sistema e seleziona il font cinese appropriato; di solito non è necessario configurarlo manualmente
Interfaccia laggosa: prova a ridurre il numero di comandi eseguiti contemporaneamente, evitando operazioni pesanti durante le animazioni
Tasto Invio: esegue il comando nella scheda corrente
Clic del mouse: supporta il trascinamento della finestra (ottimizzato per ridurre il lag durante le animazioni)
Queste sono le istruzioni dettagliate per l'uso dello strumento RedArrow3.2. Si prega di rispettare rigorosamente le leggi e i regolamenti sulla sicurezza informatica e di utilizzare questo strumento in modo responsabile.