
Многопоточные атаки Padding Oracle против любого сервиса. Написано на Rust.
rustpad — это многопоточный преемник классического padbuster, написанный на Rust. Он эксплуатирует уязвимость Padding Oracle для расшифровки любого шифротекста или зашифровки произвольного открытого текста без знания ключа шифрования!
hex, base64, base64urlИспользовать rustpad для атаки на padding oracle просто. Для начала требуется всего 4 единицы информации:
web/script, см. ниже)--oracle)--decrypt)--block-size)Веб-режим означает, что оракул находится в сети. Другими словами, оракул — это веб-сервер с URL.
Чтобы атака padding oracle удалась, оракул должен сообщить, если был предоставлен шифротекст с неправильным дополнением. rustpad проанализирует ответы оракула и автоматически откалибруется под его поведение.
Режим скрипта создан для продвинутых пользователей или участников CTF 🏴☠️, которым дали скрипт для запуска. Целевой оракул — локальный скрипт оболочки.
Скрипты позволяют запускать атаки на локальные оракулы или более экзотические сервисы. Вы также можете использовать режим скрипта для настройки и расширения возможностей rustpad. Однако, если вам не хватает какой-то функции, смело открывайте issue на GitHub!
rustpad может генерировать скрипты автодополнения по Tab для большинства популярных оболочек:
rustpad setup <shell>
Обратитесь к документации вашей оболочки за инструкциями по использованию сгенерированного скрипта.