
Ataques de Padding Oracle multi-threaded contra qualquer serviço. Escrito em Rust.
Arch linux | Kali / Debian | Outros |
|---|
yay -Syu rustpad | Veja os releases | cargo install rustpad |
rustpad é um sucessor multi-threaded do clássico padbuster, escrito em Rust. Ele abusa de uma vulnerabilidade de Padding Oracle para descriptografar qualquer texto cifrado ou criptografar texto simples arbitrário sem conhecer a chave de criptografia!
hex, base64, base64urlUsar o rustpad para atacar um oráculo de padding é fácil. Requer apenas 4 informações para começar:
web/script, veja abaixo)--oracle)--decrypt)--block-size)O modo Web especifica que o oráculo está localizado na web. Em outras palavras, o oráculo é um servidor web com uma URL.
Para que um ataque de oráculo de padding tenha sucesso, um oráculo deve indicar se um texto cifrado com padding incorreto foi fornecido. O rustpad analisará as respostas do oráculo e se calibrará automaticamente ao comportamento do oráculo.
O modo Script foi feito para usuários avançados ou jogadores de CTF 🏴☠️ que receberam um script para executar. O oráculo alvo é um script de shell local.
Os scripts permitem que você execute ataques contra oráculos locais ou serviços mais exóticos. Ou você pode usar o modo Script para personalizar e estender os recursos do rustpad. No entanto, se estiver faltando algum recurso, sinta-se à vontade para abrir uma issue no GitHub!
rustpad pode gerar scripts de autocompletar por tab para a maioria dos shells populares:
rustpad setup <shell>
Consulte a documentação do seu shell sobre o que fazer com o script gerado.