Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE_2023_44487-Rapid_Reset — PythonベースのCVE-2023-44487(HTTP/2 Rapid Reset)テストツール。複数の攻撃パターン、詳細な設定、および認可されたセキュリティ評価のためのモニタリング機能を備えています。 | Kitploit
ツール/GitHubGitHub/gmh5225/cve_2023_44487-rapid_reset
脆弱性スキャナーエクスプロイトウェブセキュリティネットワークセキュリティペネトレーションテスト
GitHubgmh5225/cve_2023_44487-rapid_reset

CVE_2023_44487-Rapid_Reset

PythonベースのCVE-2023-44487(HTTP/2 Rapid Reset)テストツール。複数の攻撃パターン、詳細な設定、および認可されたセキュリティ評価のためのモニタリング機能を備えています。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
201年前未レビュー
共有

CVE-2023-44487 HTTP/2 Rapid Reset テストツール - 拡張版

CVE-2023-44487(HTTP/2 Rapid Reset 脆弱性)のための包括的な Python テストツールです。この拡張版では、テストパラメータの詳細な制御、複数の攻撃パターン、高度な監視機能を提供します。

⚠️ 重要なお知らせ

このツールは教育目的および許可を得たテスト専用です!

  • 自分が所有するシステム、または明示的な書面による許可を得たシステムに対してのみ使用してください
  • 無許可での使用は違法となる可能性があり、サービス障害を引き起こす恐れがあります
  • このツールはサーバーの可用性に影響を与える可能性のある Denial of Service 攻撃を実行します
  • テスト前に必ず適切な許可を取得してください

🔍 CVE-2023-44487 について

CVE-2023-44487 は「HTTP/2 Rapid Reset」としても知られ、HTTP/2 プロトコルにおける重大な脆弱性であり、攻撃者に以下を可能にします:

  • HTTP/2 ストリームを迅速に送信・キャンセルすることによるサービス拒否
  • 最小限のクライアントリソースで過剰なサーバーリソースを消費
  • 多くの従来型レート制限メカニズムの回避
  • 主要な Web サーバーやロードバランサーへの影響

CVSS スコア: 7.5(高)

影響: サービス拒否、リソース枯渇

🚀 拡張機能

複数の攻撃パターン

  • ⚡ Rapid Reset: 標準的な HEADERS + 即時 RST_STREAM
  • 💥 Burst Reset: 設定可能な遅延を伴うバーストでのリクエスト
  • 📈 : 攻撃レートを徐々に増加
Gradual Reset
  • 🎲 Random Reset: 予測フィルタリングを回避するランダムなタイミング
  • 🌊 Continuation Flood: CONTINUATION フレームフラッド攻撃
  • 🔀 Mixed Pattern: 複数パターンの組み合わせ
  • 詳細な設定

    • 📡 接続制御: タイムアウト、遅延、同時接続制限
    • ⏱️ タイミング制御: ジッター対応の精密なタイミング
    • 🌐 HTTP/2 プロトコル: ウィンドウサイズ、フレームサイズ、HPACK 設定
    • 📋 ヘッダーカスタマイズ: カスタムヘッダー、ランダム生成
    • 🔬 詳細オプション: ストリーム ID のランダム化、優先度フレーム
    • 📊 監視: レイテンシ追跡、トラフィック分析、エラー監視

    出力形式

    • 🖥️ コンソール: 進捗更新付きの人間が読める形式
    • 📋 JSON: 機械可読な構造化データ
    • 📊 CSV: 分析用のスプレッドシート互換形式
    • 🗃️ XML: エンタープライズツール統合用

    安全機能

    • 🛡️ 認可制御: 必須の確認プロンプト
    • 🔒 レート制限: 組み込みの接続およびリクエスト制限
    • 🎛️ エラー処理: グレースフルな障害処理
    • 📝 監査証跡: 包括的なログ機能

    📋 要件

    • Python 3.7 以上
    • 外部依存関係なし(Python 標準ライブラリのみを使用)

    📖 インストール

    1. スクリプトをクローンまたはダウンロード:
    root@kitploit:~
    git clone https://github.com/madhusudhan-in/CVE_2023_44487-Rapid_Reset.git
    cd CVE_2023_44487-Rapid_Reset
    
    1. スクリプトを実行可能にする:
    root@kitploit:~
    chmod +x rapid_reset_test.py
    
    1. Python バージョンを確認:
    root@kitploit:~
    python3 --version  # 3.7+ である必要があります
    

    🔧 使用方法

    基本的な使用方法

    root@kitploit:~
    python3 rapid_reset_test.py https://target-server.com
    

    高度な使用例

    1. 高スループット負荷テスト

    root@kitploit:~
    python3 rapid_reset_test.py https://target.com \
        --connections 50 \
        --requests 1000 \
        --delay 0 \
        --pattern rapid_reset \
        --track-latency \
        --output json
    

    2. カスタムヘッダーを使用したステルステスト

    root@kitploit:~
    python3 rapid_reset_test.py https://target.com \
        --pattern burst_reset \
        --burst-size 5 \
        --burst-delay 2.0 \
        --custom-headers "User-Agent: Mozilla/5.0 (legitbot)" "Authorization: Bearer token123" \
        --jitter 0.3
    

    3. プロトコル固有のテスト

    root@kitploit:~
    python3 rapid_reset_test.py https://target.com \
        --window-size 32768 \
        --frame-size 32768 \
        --header-table-size 8192 \
        --enable-push \
        --priority-frames \
        --randomize-streams
    

    4. 包括的な監視テスト

    root@kitploit:~
    python3 rapid_reset_test.py https://target.com \
        --connections 10 \
        --requests 200 \
        --pattern mixed_pattern \
        --track-latency \
        --track-responses \
        --monitor-memory \
        --verbose \
        --debug \
        --log-file attack.log
    

    5. CONTINUATION フラッド攻撃

    root@kitploit:~
    python3 rapid_reset_test.py https://target.com \
        --pattern continuation_flood \
        --requests 50 \
        --random-headers \
        --header-count 20
    

    完全なコマンドラインオプション

    接続設定

    オプション説明デフォルト
    -c, --connections N同時接続数1
    --connection-timeout SEC接続タイムアウト(秒)10
    --read-timeout SEC応答の読み取りタイムアウト5
    --connection-delay SEC接続間の遅延0.0

    リクエスト設定

    オプション説明デフォルト
    -r, --requests N接続あたりのリクエスト数100
    --delay SECHEADERS と RST_STREAM の間の遅延0.001
    --request-delay SECリクエスト間の遅延0.0
    --jitter FACTORタイミングのランダム化係数0.0

    攻撃パターン

    オプション説明デフォルト
    --pattern TYPE使用する攻撃パターンrapid_reset
    --burst-size Nバーストあたりのリクエスト数10
    --burst-delay SECバースト間の遅延0.1

    利用可能なパターン:

    • rapid_reset - 標準的なラピッドリセット攻撃
    • burst_reset - バーストベースの攻撃
    • gradual_reset - レートを徐々に増加
    • random_reset - ランダムなタイミング
    • continuation_flood - CONTINUATION フレームフラッド
    • mixed_pattern - パターンの組み合わせ

    HTTP/2 プロトコル設定

    オプション説明デフォルト
    --window-size BYTESHTTP/2 初期ウィンドウサイズ65535
    --frame-size BYTES最大フレームサイズ16384
    --header-table-size BYTESHPACK ヘッダーテーブルサイズ4096
    --enable-pushHTTP/2 サーバープッシュを有効化False
    --rst-error-code CODERST_STREAM エラーコード8

    ヘッダーカスタマイズ

    オプション説明デフォルト
    --custom-headers HEADERカスタムヘッダー(名前: 値)None
    --random-headersランダムヘッダーを生成False
    --header-count Nランダムヘッダーの数5

    詳細オプション

    オプション説明デフォルト
    --randomize-streamsランダムなストリーム ID を使用False
    --priority-frames優先度情報を含めるFalse
    --continue-on-errorエラー後も継続True
    --max-errors N停止するまでの最大エラー数10

    監視オプション

    オプション説明デフォルト
    --track-latencyリクエストレイテンシを追跡False
    --track-responsesサーバー応答を追跡False
    --monitor-memoryメモリ使用量を監視False

    出力オプション

    オプション説明デフォルト
    --output FORMAT出力形式console
    --output-file FILE出力ファイル名自動生成
    --verbose, -v詳細出力False
    --debugデバッグログFalse
    --log-file FILEファイルにログ記録None

    利用可能な出力形式:

    • console - 人間が読めるコンソール出力
    • json - 機械可読な JSON
    • csv - スプレッドシート互換の CSV
    • xml - 構造化 XML 形式

    📊 結果の理解

    拡張結果形式

    このツールは以下を含む包括的な結果を提供します:

    • 攻撃設定: 完全なテストパラメータ
    • 接続統計: 接続ごとの成功/失敗率
    • トラフィック分析: 送受信バイト数、リクエストレート
    • レイテンシメトリクス: リクエストタイミング分析(有効時)
    • エラー分析: 詳細なエラー追跡と分類
    • リスク評価: 自動化された脆弱性スコアリング

    サンプル JSON 出力構造

    root@kitploit:~
    {
      "target_url": "https://example.com",
      "test_config": {
        "attack_pattern": "rapid_reset",
        "max_connections": 10,
        "requests_per_connection": 100,
        "delay_between_headers_rst": 0.001
      },
      "test_summary": {
        "duration": 2.34,
        "successful_connections": 10,
        "total_successful_attacks": 950,
        "success_rate": 95.0,
        "requests_per_second": 405.98,
        "total_bytes_sent": 125600,
        "average_latency": 0.0024
      },
      "connection_stats": [...],
      "errors": [...],
      "timestamp": 1640995200.0
    }
    

    リスク評価

    このツールは脆弱性を自動的に評価します:

    • 🔴 高リスク(成功率 80% 超): サーバーは脆弱である可能性が高い
    • 🟡 中リスク(成功率 50〜80%): 部分的な脆弱性
    • 🟢 低リスク(成功率 50% 未満): 緩和策が効果的に機能している

    🔬 技術的詳細

    攻撃手法

    1. Rapid Reset: HEADERS の直後に RST_STREAM を送信
    2. Burst Reset: 設定可能な遅延でリクエストをバーストにグループ化
    3. Gradual Reset: 攻撃の強度を段階的に増加
    4. Random Reset: 予測不可能なタイミングパターンを使用
    5. Continuation Flood: CONTINUATION フレーム処理を悪用
    6. Mixed Pattern: 複数の手法を組み合わせ

    HTTP/2 実装

    • 適切な HTTP/2 接続プリアンブル処理
    • カスタムパラメータによる SETTINGS フレームネゴシエーション
    • 高度な HPACK ヘッダー圧縮オプション
    • 設定可能なストリーム ID によるストリーム多重化
    • RFC 7540 準拠のフレーム構造
    • HTTP/2 拡張機能と優先度フレームのサポート

    監視機能

    • レイテンシ追跡: マイクロ秒精度のタイミング
    • トラフィック分析: 包括的なバイトレベルの監視
    • エラー分類: 詳細なエラー分類
    • パフォーマンスメトリクス: リクエストレートとスループット分析
    • プロトコルデバッグ: フレームレベルの検査機能

    🛡️ 緩和戦略

    サーバーが脆弱であると判明した場合は、以下の緩和策を実装してください:

    即時対応

    1. HTTP/2 実装を最新バージョンに更新
    2. HTTP/2 ストリームと接続のレート制限を有効化
    3. 接続制限とリクエストタイムアウトを設定
    4. ストリームリセットの監視とブロックを実装

    高度な保護

    1. 攻撃保護機能付きの HTTP/2 対応ロードバランサーを導入
    2. 接続パターンに基づく適応型レート制限を設定
    3. リクエストの優先順位付けとリソース割り当て制限を実装
    4. サーバーリソースを監視し、アラートを実装
    5. 接続合体と多重化制御を使用

    監視と検出

    1. RST_STREAM レートとパターンを監視
    2. 接続確立レートを追跡
    3. HTTP/2 トラフィックの異常検出を実装
    4. 将来の保護のために攻撃パターンをログ記録・分析

    🔗 統合例

    Python 自動化

    root@kitploit:~
    import subprocess
    import json
    
    # 自動テストを実行
    result = subprocess.run([
        'python3', 'rapid_reset_test.py',
        'https://target.com',
        '--pattern', 'mixed_pattern',
        '--output', 'json',
        '--output-file', 'results.json'
    ])
    
    # 結果を分析
    with open('results.json') as f:
        data = json.load(f)
        vulnerability_score = data['test_summary']['success_rate']
        if vulnerability_score > 80:
            print(f"HIGH RISK: {vulnerability_score}% success rate")
    

    継続的監視

    root@kitploit:~
    #!/bin/bash
    # Cron ジョブ: 0 2 * * * /path/to/monitor.sh
    
    python3 rapid_reset_test.py https://myserver.com \
        --pattern rapid_reset \
        --connections 5 \
        --requests 50 \
        --output json \
        --output-file /var/log/rapid-reset-$(date +%Y%m%d).json
    
    # 脆弱性が検出された場合にアラート
    if [ $(jq '.test_summary.success_rate' /var/log/rapid-reset-$(date +%Y%m%d).json) -gt 80 ]; then
        echo "ALERT: Server vulnerable to rapid reset attack" | mail -s "Security Alert" [email protected]
    fi
    

    データ分析

    root@kitploit:~
    import pandas as pd
    import matplotlib.pyplot as plt
    
    # CSV 結果を読み込んで分析
    df = pd.read_csv('results.csv')
    
    # 接続ごとの攻撃成功率を可視化
    plt.figure(figsize=(12, 6))
    plt.subplot(1, 2, 1)
    df.plot(x='connection_id', y='successful_attacks', kind='bar')
    plt.title('Attack Success by Connection')
    
    plt.subplot(1, 2, 2)
    df['success_rate'] = (df['successful_attacks'] / df['total_attacks']) * 100
    plt.hist(df['success_rate'], bins=20)
    plt.title('Success Rate Distribution')
    plt.show()
    

    🐛 トラブルシューティング

    一般的な問題

    1. 接続拒否:

      • ターゲットが HTTP/2 をサポートしているか確認
      • ファイアウォールとネットワーク接続を確認
      • HTTPS が適切に設定されているか確認
    2. SSL/TLS エラー:

      • 証明書検証の問題
      • 詳細な SSL 情報には --debug を使用
      • ALPN ネゴシエーションを確認
    3. 成功率が低い:

      • サーバーにレート制限が有効になっている可能性
      • 異なる攻撃パターンを試行
      • タイミングパラメータを調整
    4. パフォーマンスの問題:

      • テスト用の接続数を削減
      • 分析には --debug と --log-file を使用
      • システムリソースを監視

    デバッグ手順

    1. 詳細ログを有効化: --verbose --debug --log-file debug.log
    2. 最小負荷でテスト: --connections 1 --requests 10
    3. HTTP/2 サポートを確認: ブラウザの開発者ツールを使用
    4. サーバー応答を確認: --track-responses
    5. レイテンシを監視: --track-latency

    📄 ライセンス

    このツールは MIT ライセンスの下で提供されています。詳細は LICENSE ファイルを参照してください。

    🔗 参考情報

    • CVE-2023-44487 詳細
    • RFC 7540 - HTTP/2 仕様
    • NIST CVE データベース
    • Cloudflare 技術分析
    • Google セキュリティブログ

    ⚖️ 法的通知

    このツールは、サイバーセキュリティ専門家、研究者、システム管理者が自身のシステムまたは明示的な許可を得たシステムをテストすることを目的としています。作者はこのツールの誤用について一切の責任を負いません。

    重要な法的ポイント:

    • 所有するシステムまたは書面による許可を得たシステムのみをテスト
    • 無許可のテストはコンピュータ犯罪法に違反する可能性があります
    • このツールは実際のサービス障害を引き起こす可能性があります
    • テスト前に必ず関連するステークホルダーに通知
    • 可能な場合はメンテナンスウィンドウ中に使用
    • 監査目的ですべてのテスト活動を文書化

    覚えておいてください: 大きな力には大きな責任が伴います。このツールを倫理的かつ合法的に使用してください。

    🆕 拡張版の新機能

    バージョン 2.0 の機能

    • ✅ 6 つの攻撃パターン: 複数の高度な攻撃ベクトル
    • ✅ 40 以上の設定オプション: すべてのパラメータを詳細に制御
    • ✅ 4 つの出力形式: コンソール、JSON、CSV、XML サポート
    • ✅ 高度な監視: レイテンシ追跡、トラフィック分析、エラー監視
    • ✅ プロトコルカスタマイズ: HTTP/2 ウィンドウサイズ、フレームサイズ、HPACK 設定
    • ✅ ヘッダー操作: カスタムヘッダー、ランダム生成、CONTINUATION フラッド
    • ✅ タイミング制御: ジッターサポート、バーストパターン、段階的エスカレーション
    • ✅ 安全機能の強化: より優れたレート制限、エラー処理、監査証跡
    • ✅ 統合対応: 自動化と分析のための JSON/CSV 出力

    基本バージョンからの移行

    拡張版は基本バージョンとの後方互換性を維持しています。既存のすべてのコマンドラインオプションは引き続き機能し、新しいオプションが追加機能を提供します。

    基本バージョンからアップグレードするユーザー向け:

    root@kitploit:~
    # 従来の基本的な使用方法は引き続き機能
    python3 rapid_reset_test.py https://example.com --connections 5 --requests 100
    
    # 追加オプションを使用した新しい拡張使用方法
    python3 rapid_reset_test.py https://example.com \
        --connections 5 --requests 100 \
        --pattern burst_reset --track-latency --output json
    
    ツールをダウンロード