Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HeartbleedAttack — Esta é a documentação do bug Heratbleed (CVE-2014-0160) que fiz para o curso de Advenced Cyber Attacks. | Kitploit
Ferramentas/GitHubGitHub/shayhha/heartbleedattack
Análise de VulnerabilidadesExploraçãoSegurança de RedeCriptografiaTestes de PenetraçãoAprendizado e Educação
GitHubshayhha/heartbleedattack

HeartbleedAttack

Esta é a documentação do bug Heratbleed (CVE-2014-0160) que fiz para o curso de Advenced Cyber Attacks.

Ver Repositório
há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ataque Heartbleed: Demonstração de Ataque Baseada em Java

Visão Geral

Este repositório apresenta Heartbleed.java, um exploit personalizado baseado em Java, projetado para demonstrar a vulnerabilidade Heartbleed (CVE-2014-0160) extraindo dados sensíveis de um servidor vulnerável (IP: 192.168.1.132) executando Apache (porta 443) e Postfix (porta 465). O exploit envia requisições malformadas de heartbeat TLS, explorando a vulnerabilidade em versões não corrigidas do OpenSSL (1.0.1 a 1.0.1f) para vazar até 64KB de memória por requisição. Scripts Bash de suporte (apache_memload.sh e postfix_memload.sh) inundam a memória dos serviços com dados sensíveis, como credenciais de usuário, senhas de servidor de correio e certificados SSL, que o exploit Java então extrai.

Este projeto faz parte de uma demonstração abrangente de segurança documentada em um documento Word detalhado, que descreve a metodologia do ataque, resultados e implicações para os serviços Apache e Postfix. O trabalho envolveu a criação de scripts para carregar a memória, executar o exploit a partir de um cliente Windows (IP: 192.168.1.99) e analisar os dados vazados para destacar o impacto da vulnerabilidade.

Sobre o Heartbleed Exploit

Heartbleed.java é o núcleo desta demonstração, implementando um processo de ataque simplificado:

  • Estabelece uma conexão com o servidor alvo e completa um handshake TLS.
  • Envia requisições de heartbeat malformadas através do método sendHeartbeats, que é central para o exploit.
  • Captura e exibe a resposta do servidor, revelando dados sensíveis em formato ASCII.

O método sendHeartbeats, um componente chave, orquestra o ataque enviando repetidamente mensagens de heartbeat manipuladas para o servidor, explorando a vulnerabilidade Heartbleed para extrair conteúdos da memória. O papel deste método é detalhado no documento Word que acompanha, junto com uma captura de tela da sua implementação.

Escopo do Projeto e Documentação

O escopo completo deste trabalho inclui:

  • Inundação de Memória: Desenvolveu apache_memload.sh para inundar a memória do Apache com 50 requisições curl, incorporando dados sensíveis como hashes de senha SHA-512 através de um script PHP (memload.php). Da mesma forma, postfix_memload.sh envia 50 payloads SMTP para o Postfix, incorporando credenciais de e-mail e senhas.
  • Execução do Exploit: Executou Heartbleed.java a partir de um cliente Windows (IP: 192.168.1.99) para atacar Apache (porta 443) e Postfix (porta 465), vazando com sucesso dados como credenciais de usuário, senhas e certificados.
  • Documentação: Compilou um documento Word detalhado capturando a configuração do ataque, execução e resultados. Inclui verificação de serviço (Apache e Postfix), descrições do ataque, capturas de tela das saídas dos scripts e dados vazados, uma explicação do método sendHeartbeats e uma conclusão com estratégias futuras de mitigação.

Pré-requisitos

  • Servidor:
    • Servidor Ubuntu Linux (IP: 192.168.1.132) com:
      • Apache2 na porta 443 (OpenSSL 1.0.1c vulnerável).
      • Postfix na porta 465 (OpenSSL 1.0.1c vulnerável).
      • memload.php em https://localhost/phpmyadmin/memload.php.
  • Cliente:
    • Cliente Windows (IP: 192.168.1.99).
    • Java Development Kit (JDK): sudo apt install openjdk-11-jdk.
  • Rede:
    • O cliente deve alcançar o servidor nas portas 443 e 465.

Instalação

  1. Clone o Repositório:

    root@kitploit:~
    git clone https://github.com/Shayhha/HeartbleedAttack
    
  2. Compile o Exploit:

    root@kitploit:~
    javac -d bin Heartbleed.java
    

Uso

  1. Inundar a Memória do Servidor (em 192.168.1.132):
  • Apache:
root@kitploit:~
~/Desktop/apache_memload.sh
  • Postfix:
root@kitploit:~
~/Desktop/postfix_memload.sh
  1. Executar o Exploit (em 192.168.1.99):
  • Para Apache (porta 443) edite Heartbleed.java para definir SERVER_PORT = APACHE_PORT, recompile, então:
root@kitploit:~
javac -d bin Heartbleed.java
java -cp bin Heartbleed
  • Para Postfix (porta 465) edite Heartbleed.java para definir SERVER_PORT = POSTFIX_PORT, recompile, então:
root@kitploit:~
javac -d bin Heartbleed.java
java -cp bin Heartbleed

Resultados

  • Apache: Vazou credenciais de usuário, senhas de servidor de correio, hashes de senha SHA-512 e certificados SSL.
  • Postfix: Extraiu cabeçalhos de e-mail, comandos de shell, credenciais, senhas e certificados SSL.

Uso Ético

Este exploit é apenas para fins educacionais. Não o utilize para prejudicar sistemas sem permissão explícita. Garanta conformidade com padrões legais e éticos.

Licença

Licença MIT — veja LICENSE para detalhes.

Baixar ferramenta