Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
MongoDeepDive — CVE-2025-14847向けコンテキスト対応メモリリークスキャナ&エクスプロイト。 | Kitploit
ツール/GitHubGitHub/tunahantekeoglu/mongodeepdive
脆弱性スキャナーエクスプロイト情報収集ペネトレーションテストレッドチーミングデータベースセキュリティ
GitHubtunahantekeoglu/mongodeepdive

MongoDeepDive

CVE-2025-14847向けコンテキスト対応メモリリークスキャナ&エクスプロイト。

リポジトリを見る
28ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🌊 MongoDeepDive

コンテキスト認識型 MongoDB ワイヤプロトコルエクスプロイト (CVE-2025-14847) > レッドチーム運用のための高度ヒューリスティクスアナライザー

Python License Security

💀 概要

MongoDeepDive は、CVE-2025-14847 の影響を受ける MongoDB サーバーにおける未初期化メモリリークを検出するために設計された、高性能な非同期脆弱性スキャナおよびフォレンジックアナライザーです。

単にレスポンスサイズをチェックするだけの標準的な PoC スクリプトとは異なり、MongoDeepDive はシャノンエントロピー分析とヒューリスティックフィルタリングを採用し、空のメモリパディング(ガベージ)と高価値の機密情報(例: 秘密鍵、AWS トークン、パスワード)を区別します。

このツールは、単なるノイズではなく実用的なインテリジェンスを必要とするセキュリティアーキテクトとレッドチーマーのために設計されています。

📺 デモ出力

root@kitploit:~
────────────────────────── MongoDeepDive - Tunahan Tekeoğlu ──────────────────────────
Scanning... ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% 0:00:02

[+] VULNERABLE: 192.168.1.15:27017 | Response Size: 65552 bytes
    └── SECRETS FOUND: 3 critical blocks extracted
       ➜ SECRET_EXPOSED (AWS_KEY)
       ➜ HIGH_ENTROPY (Key/Encrypted)
       ➜ SECRET_EXPOSED (DB_URI)

[+] VULNERABLE: 192.168.1.18:27017 | Response Size: 65552 bytes
    └── Leak confirmed, but memory content is currently empty/low-entropy.

Scan Complete. Report saved to mongo_audit.json

🚀 主な機能

  • 🧠 ヒューリスティック・インテリジェンス: リークしたメモリチャンク内の暗号化データやキーを特定するリアルタイムのエントロピー計算。
  • ⚡ 高性能 AsyncIO: 最小限のリソース消費で数百のターゲットを同時にスキャン。
  • 🛡️ スマートフィルタリング: ヌルバイトを自動的に除去し、低エントロピーの「ジャンク」データをフィルタリング。
  • ⚗️ ハイブリッド分析: 生のリークサイズ(スキャナーモード)と分析済みコンテンツ(フォレンジックモード)の両方を報告。
  • 👻 ステルスモード: スロットル制御による本番環境セーフなスキャンのための --safe フラグを搭載。
  • JSON エクスポート: 脆弱性管理プラットフォームとの容易な統合のための構造化出力。

📦 インストール

root@kitploit:~
# Clone the repository
git clone https://github.com/tunahantekeoglu/MongoDeepDive.git

# Enter the directory
cd MongoDeepDive

# Install dependencies
pip install -r requirements.txt

(注: CLI 可視化には rich ライブラリが必要です)

🛠️ 使用方法

1. 大量スキャン(リストモード)

高並行性でターゲットのリストをスキャンし、JSON レポートを生成します:

root@kitploit:~
python3 mongo_deep_dive.py -l targets.txt -o report.json -c 50

2. ディープ抽出(単一ターゲット)

機密情報を探すために、確認済みターゲットからメモリを積極的に吸い出します(例: 1000 パケットを送信):

root@kitploit:~
python3 mongo_deep_dive.py -t 192.168.1.10 -n 1000

3. 本番環境 / ステルスモード

レガシーシステムでのネットワーク飽和やサービス不安定化を回避するためにスロットリングを有効にします:

root@kitploit:~
python3 mongo_deep_dive.py -l targets.txt --safe

🧠 動作原理

  1. ペイロード注入: 偽装された非圧縮サイズを持つ不正な OP_COMPRESSED パケットを送信します。
  2. メモリリーク: 脆弱なサーバーは偽装されたサイズに基づいてメモリを割り当てますが、それを初期化できず、生のヒープデータを返します。
  3. エントロピー分析: ツールは返されたバイトのシャノンエントロピーを計算します。
  • エントロピー > 4.5: 暗号化データ、キー、または圧縮文字列の可能性が高い。
  • エントロピー < 3.0: パディング、ログ、またはヌルバイトの可能性が高い。
  1. パターンマッチング: AKIA...(AWS キー)や eyJ...(JWT)などの特定のパターンを識別するために正規表現フィルターが適用されます。

⚠️ 免責事項

教育および正規の許可を受けたテスト目的に限ります。

このツールは、セキュリティ研究、許可を得たレッドチーム演習、および脆弱性評価を目的としています。著者は、このコードの誤用について一切の責任を負いません。許可なくコンピュータシステムにアクセスすることは違法です。


著者: Tunahan Tekeoğlu

私と連絡を取りましょう! 🚀

Instagram
Twitter
LinkedIn

またはメールを送ることもできます 📩

Email

サイバーセキュリティに関する私の記事を読む

Medium


ツールをダウンロード