Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
nodexp — NodeXP - サーバーサイドJavaScriptインジェクションツールで、Node.jsの脆弱性を検出および悪用することができます。 | Kitploit
ツール/GitHubGitHub/esmog/nodexp
脆弱性スキャナーペイロード生成エクスプロイトウェブアプリケーション悪用ペネトレーションテスト
GitHubesmog/nodexp

nodexp

NodeXP - サーバーサイドJavaScriptインジェクションツールで、Node.jsの脆弱性を検出および悪用することができます。

リポジトリを見る
107231年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

NodeXP - Node.js サービス向け検出・悪用ツール!

NodeXP は Python 2.7 で書かれた統合ツールであり、S(erver)S(ide)J(avascript)I(njection) 攻撃に基づいて、Node.js サービス上の潜在的な脆弱性を検出し、自動的に悪用することができます。

はじめに - インストールと使用方法

Git リポジトリをクローンして NodeXP をダウンロードします:

root@kitploit:~
git clone https://github.com/esmog/nodexp

すべてのオプションのリストを表示するには、以下を実行します:

root@kitploit:~
python2.7 nodexp -h

POST および GET ケースの例を以下に示します:

root@kitploit:~
python2.7 nodexp.py --url="http://nodegoat.herokuapp.com/contributions" --pdata="preTax=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA"
python2.7 nodexp.py --url="http://nodegoat.herokuapp.com/contributions" --pdata="preTax=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA" --tech=blind

python2.7 nodexp.py --url="http://192.168.64.30/?name=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA"
python2.7 nodexp.py --url="http://192.168.64.30/?name=[INJECT_HERE]" -c="connect.sid=s:i6fKU7kSLPX1l00WkOxDmEfncptcZP1v.fy9whjYW0fGAvbavzYSBz1C2ZhheDuQ1SU5qpgVzbTA" --tech=blind

テストベッドのセットアップと使用

NodeXP に慣れるためには、提供されている Node.js テストサービス (/testbeds) をセットアップし、ツールを使用開始する必要があるかもしれません。Node.js サーバーが動作しているローカルマシンが必要です。

まず、GET および POST ディレクトリで 'body-parser' と 'express' パッケージをインストールする必要があります。

ローカルマシンの 'testbeds/GET' ディレクトリに移動し、以下のコマンドをターミナルに貼り付けます:

root@kitploit:~
npm install express --save
	

'testbeds/POST' ディレクトリに移動し、以下のコマンドをターミナルに貼り付けます:

root@kitploit:~
npm install body-parser --save
nmp install express --save

パッケージが正しくインストールされたら、'node' コマンドと目的の js ファイル(例: node eval.js)を実行して各サービスを起動できます。

サーバーが起動して実行されたら、NodeXP を実行してこれらのサービスに対してテストする準備が整いました!

GET ケースの例を以下に示します:

root@kitploit:~
python2.7 nodexp.py --url=http://localiprunningnodejsserver:3001/?name=[INJECT_HERE]

POST ケースの例を以下に示します:

root@kitploit:~
python2.7 nodexp.py --url=http://localiprunningnodejsserver:3001/post.js --pdata=username=[INJECT_HERE]

ペイロードファイルの管理と更新

Blind および Results Based Injection の両方の手法で使用されるペイロードは、"/files/blind_payloads.txt" と "/files/payloads.txt" に保存されています。

ペイロードはテキストファイルの奇数行に記述され、Results Based Injection の場合、期待される応答は "payloads.txt" ファイルの偶数行にカンマ区切りのリストとして記述されます。"blind_payloads.txt" ファイルの偶数行は空です。

インジェクションのプロセスを停止するために、Blind および Result Based Injection の両方のケースで、ペイロードの解析とインジェクションを停止できる区切り文字として "---end(nextline)---end" が使用されています。

各ユーザーは、上記の指示に従う限り、独自のペイロードでペイロードの txt ファイルを管理および更新できます。

免責事項

このツールの目的は厳密に学術的なものであり、私の修士論文を実施するために開発されました。また、Node.js サービスに対するペネトレーションテストのプロセスにも役立つ可能性があります。このツールのその他の悪意のある使用や違法な使用は強く推奨されず、この研究の目的の一部ではないことは明らかです。

前提条件

  • Python 2.7
  • Metasploit Framework
  • msfvenom
  • Kali Linux(または Metasploit Framework がインストールされた他の Linux ディストリビューション)

NodeXP テストベッド

  • こちら から GET および POST ケースの Node.js ファイルをダウンロードして実行します。
  • Nodegoat にアクセスするか、Nodegoat をローカルマシンにインストールしてください!

使用技術

  • Python 2.7

バージョン管理

NodeXP - Version 1.2.2

更新ノート

  • NodeXP を使用した Server Side Javascript Injection の試みを検出するために、IDS ルール(Snort、Suricata)を追加しました。
  • Bind shell 機能と自動ペイロード生成を追加しました。
  • Reverse SSL shell 機能と自動ペイロード生成を追加しました。
  • Results Based Detection 手法における静的および動的ペイロードの両方をサポートします。
  • Results Based Detection 手法における数学的操作と連結をサポートします。
  • RNN(再帰型ニューラルネットワーク)を使用した新しいペイロード生成のための外部モジュール(ベータ版)を追加しました。

著者

  • Dimitris Antonaropoulos - esmog
ツールをダウンロード