Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MALW — CVE-2007-4559 - Exploração do Polemarch | Kitploit
Ferramentas/GitHubGitHub/ooscaar/malw
Análise de VulnerabilidadesExploraçãoAnálise de MalwareCriptografiaComando e ControleDesenvolvimento de Payloads
GitHubooscaar/malw

MALW

CVE-2007-4559 - Exploração do Polemarch

Ver Repositório
13há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2007-4559 - Exploit do Polemarch

Exploit totalmente funcional para o servidor Polemarch https://www.polemarch.org/, usando CVE-2007-4559, permitindo:

  • Injeção de um criptominerador para monero usando TOR para melhor ocultação.
  • Injeção de um rootkit direcionado às ferramentas de administração de sistema mais comuns.

POC

Prova de conceito usando https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-4559 e baseada no trabalho de https://www.trellix.com/en-us/about/newsroom/stories/research/tarfile-exploiting-the-world.html.

Diretórios a atacar

Queremos ser capazes de implantar os seguintes arquivos em um servidor Polemarch:

  • /usr/local/lib
    • -> rootkit.so: biblioteca para fazer o preload
  • /etc
    • -> ld.so.preload: arquivo de configuração do loader
  • /opt/polemarch/bin
    • -> polemarchctl: ponto de entrada docker infectado
  • /usr/bin
    • -> xmring: minerador
    • -> tor: tor
    • -> shellcode: shellcode ofuscado responsável por iniciar o minerador e o tor

Nota: no exploit real, mudaríamos alguns nomes para evitar detecção.

Notas

  • Arquivos binários DEVEM ter permissões de execução
  • Tars não podem ser implantados duas vezes
  • O malware será colocado em uma pasta auxiliar que será vinculada por symlink à pasta de destino

Instruções

Para implantar o malware, teremos que configurar o seguinte:

  • Compilação dos binários necessários
  • Configurar o servidor Polemarch e o servidor malicioso hospedando o tar infectado
  • Enviar o tar infectado para o servidor Polemarch

Compilar binários

Precisaremos compilar a biblioteca compartilhada do rootkit e o shellcode:

$(rootkit): make
$(shellcode): gcc -z execstack -m32 -o shellcode shell.c

Servidor Polemarch e servidor malicioso

Criamos um docker-compose que irá:

  • Configurar um servidor Polemarch vulnerável em http://localhost:8080
  • Gerar um tar infectado com todos os arquivos necessários
  • Configurar um servidor python auxiliar hospedando o tar malicioso em http://energyplus.com/project.tar.gz (acessível apenas a partir do docker)
$: docker compose build 
$: docker compose up -d

Enviar o tar infectado

Faça login no servidor polemarch usando a senha padrão (admin/admin) e crie um projeto com o arquivo tar comprometido:

Peek 2023-01-10 20-55

Agora, na próxima vez que o docker for reiniciado, o minerador e o tor serão executados no servidor polemarch.

Aviso legal

Este projeto é apenas para fins de pesquisa e não deve ser usado para quaisquer atividades ilegais ou maliciosas. Os criadores deste projeto não são responsáveis por qualquer dano ou prejuízo causado pelo mau uso deste software.

Baixar ferramenta