Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-21554 — CVE-2023-21554 PoC | Kitploit
Ferramentas/GitHubGitHub/shootweb/cve-2023-21554
Análise de VulnerabilidadesExploraçãoSegurança de RedeTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubshootweb/cve-2023-21554

CVE-2023-21554

CVE-2023-21554 PoC

Ver Repositório
2há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Prova de Conceito da Vulnerabilidade MSMQ

Este repositório contém uma prova de conceito pronta para execução que visa o Microsoft Message Queuing escutando na porta TCP 1801. Este trabalho é baseado e utiliza materiais do projeto original em
https://github.com/leongxudong/MSMQ-Vulnerability

Este repositório utiliza os artefatos binários fornecidos por esse projeto. Os arquivos binários incluídos e referenciados pelo PoC são:

  1. establish_connection.bin
  2. connection_parameters.bin
  3. user_message.bin

Descrição

Este PoC tenta reproduzir a condição descrita no CVE 2023 21554 enviando uma sequência de quadros do protocolo MSMQ para um host alvo na porta 1801. Os scripts do PoC executam apenas atividades de nível de rede e não realizam nenhuma ação de pós-exploração. Este projeto destina-se apenas a análise e verificação defensiva em um ambiente de laboratório isolado.

Arquivos incluídos

  1. CVE-2023-21554.py — script PoC original que envia os três blobs binários em sequência
  2. CVE-2023-21554.py — script auxiliar do lado do atacante que registra respostas, hexdumps, carimbos de data/hora e erros de nível de soquete. Use este script para obter evidências mais úteis do lado do atacante
  3. establish_connection.bin — payload binário do estágio um do repositório original
  4. connection_parameters.bin — payload binário do estágio dois do repositório original
  5. user_message.bin — payload binário do estágio três do repositório original
  6. README.md — este arquivo

Pré-requisitos

  1. Python 3 instalado no seu host atacante
  2. Acesso de rede à porta 1801 do host alvo e permissão explícita para testar esse host
  3. Um snapshot da máquina virtual alvo para que você possa reverter alterações após os testes
  4. Ferramentas para capturar evidências para verificação (por exemplo, Wireshark ou tcpdump) e o Sysinternals procdump para Windows

Como executar o PoC em um ambiente de laboratório

  1. Coloque os três arquivos binários na mesma pasta que o script do PoC

  2. Edite o script do PoC ou CVE-2023-21554.py para definir o endereço IP do alvo

  3. Inicie uma captura de rede na sua máquina atacante para o IP e porta do alvo. Exemplo de comando em um shell separado (substitua o IP pelo seu alvo):

    sudo tcpdump -i eth0 host 10.0.2.15 and port 1801 -w msmq_test.pcap

  4. Execute o script de verificação aprimorado para obter logs com carimbo de data/hora e hexdumps

    python3 CVE-2023-21554.py

  5. Salve a saída do PoC e o arquivo de captura de rede para análise

Como saber se o PoC funcionou

1. Indicadores do lado do atacante

  1. O CVE-2023-21554.py relata connection_reset ou orderly_close imediatamente após um estágio de payload (esses são status explícitos impressos pelo auxiliar).
  2. O PoC recebe uma resposta não trivial do alvo (bytes de resposta pequenos e incomuns). Salve e faça hexdump dessa resposta para comparação.
  3. A captura de rede mostra um reset TCP (RST) ou outra terminação anormal imediatamente após os pacotes de exploit.

2. Indicadores do lado do alvo

  1. O processo do serviço Message Queuing mqsvc.exe falha ou reinicia no momento do teste.
  2. O Visualizador de Eventos do Windows contém eventos de Aplicativo ou Sistema referenciando uma violação de acesso ou um nome de aplicativo com falha mqsvc.exe.
  3. Um procdump capturado no momento do teste mostra uma exceção no processo mqsvc.

Etapas práticas do Wireshark e filtros prontos para copiar e colar

Substitua <TARGET> pelo IP do seu alvo em cada filtro.

Mostre todo o tráfego entre atacante e alvo na porta MSMQ: ip.addr == <TARGET> && tcp.port == 1801

Mostre apenas RSTs TCP originados pelo servidor: ip.src == <TARGET> && tcp.port == 1801 && tcp.flags.reset == 1

Mostre pacotes que contêm dados de aplicação (payloads TCP não vazios): ip.addr == <TARGET> && tcp.port == 1801 && tcp.len > 0

Mostre segmentos de comprimento zero ou FINs: ip.addr == <TARGET> && tcp.port == 1801 && (tcp.len == 0 || tcp.flags.fin == 1)

Mostre retransmissões e anomalias TCP: tcp.analysis.retransmission || tcp.analysis.fast_retransmission || tcp.analysis.duplicate_ack

Etapas para extrair os bytes de resposta do servidor (hexdump bruto)

  1. Localize o pacote de servidor de interesse no painel de lista de pacotes. Procure por valores pequenos de tcp.len ou pelo pacote imediatamente antes de um RST.
  2. Clique com o botão direito no pacote → Follow → TCP Stream.
  3. Na caixa de diálogo Follow TCP Stream, escolha Show data as: Raw e depois Save As para exportar os bytes exatos.
  4. Alternativamente, selecione o pacote e copie os bytes do painel Packet Bytes. Salve os bytes brutos/hexdump como evidência (por exemplo, server_reply.hex).

Como saber se o reset veio do alvo ou de um middlebox

  1. Confirme se o Source IP do RST corresponde ao alvo. Se corresponder, isso indica fortemente que o host alvo ou seu kernel fechou o soquete.
  2. Se a origem do RST for um dispositivo diferente no caminho, isso geralmente indica que um middlebox ou firewall descartou a conexão. Diferenças de TTL e IPs de interface podem auxiliar no diagnóstico.

Correlação temporal (importante)

  1. Anote a diferença de carimbo de data/hora entre o pacote de exploit e a reação do servidor. Falhas ou RSTs abruptos normalmente ocorrem entre dezenas e centenas de milissegundos após o pacote ofensor. Registre esses horários como parte da sua evidência.

Teste comparativo

  1. Capture a mesma sequência contra um host conhecido por estar corrigido e compare a presença ou ausência de RST, FIN ou respostas curtas do servidor. As diferenças reforçam sua conclusão.

Lista de verificação para coleta de evidências

  1. Salve o log completo do stdout de CVE-2023-21554.py em um arquivo de texto
  2. Salve o arquivo de captura de rede (por exemplo, msmq_test.pcap)
  3. Exporte os eventos de Aplicativo e Sistema do Visualizador de Eventos que correspondem ao horário do teste
  4. Se disponível, capture um dump de falha de mqsvc.exe usando procdump e salve-o para análise

Aviso de segurança e legal

Este código pode causar falhas de serviço e instabilidade nos hosts alvo. Não o execute contra sistemas que você não possui ou para os quais não tenha permissão explícita para testar. Sempre teste em um ambiente de laboratório isolado e tire um snapshot da VM antes de executar os testes. O trabalho original é creditado ao projeto upstream em:
https://github.com/leongxudong/MSMQ-Vulnerability

Atribuição

Este repositório é derivado do projeto original em:
https://github.com/leongxudong/MSMQ-Vulnerability

Contribuição

Se você adicionar auxiliares de detecção ou scripts de coleta de evidências, documente-os e inclua instruções para uso seguro em laboratório

Contato e leitura adicional

Consulte o repositório upstream no link acima para contexto original e artefatos binários. Para orientação defensiva, consulte os avisos do fornecedor e as análises publicadas sobre o CVE 2023 21554.

Baixar ferramenta