Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
dotnetpaddingoracle — Python-реализация инструмента для оценки .NET Padding Oracle | Kitploit
Инструменты/GitHubGitHub/nccgroup/dotnetpaddingoracle
Инструменты шифрования/дешифрованияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийКриптографияТестирование на Проникновение
GitHubnccgroup/dotnetpaddingoracle

dotnetpaddingoracle

Python-реализация инструмента для оценки .NET Padding Oracle

Репозиторий
31910 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

dotnetpaddingoracle

Небольшой скрипт для проверки уязвимости .NET веб-приложения к padding Oracle. Данный скрипт фактически проверяет, присутствует ли оракул и можно ли его эксплуатировать, а не просто установлен ли патч.

использование

root@kitploit:~
dotnetpaddingoracle.py [-h] [-t] [-b] [-d] [-s] [-p PARAMETER] Burp request file

Perform the padding Oracle attack on .NET web application
positional arguments:
Burp request file     Request sample from Burp
optional arguments:

-h, --help            show this help message and exit

-t, --test-vuln       Test for the padding Oracle vulnerability

-b, --no-burp         Disable Burp proxying

-d, --decrypt         Decrypt

-s, --ssl             use ssl transport

-p PARAMETER, --parameter PARAMETER

                      Parameter to use as Oracle

Несколько советов

  • Убедитесь, что используете флаг 'ssl' в соответствующих случаях, так как это может привести к ложноотрицательным результатам.
  • Проверка сертификатов теперь должна быть отключена повсеместно.
  • Файл запроса Burp должен быть взят из Burp только с помощью функции "copy to file" (простой текстовый файл).
  • Вообще говоря, флаг "-p" вам не нужен, так как скрипт в любом случае выбирает правильный параметр.
  • По умолчанию скрипт будет пытаться подключиться через Burp (в целях отладки) через 127.0.0.1:8080 (значения можно изменить в скрипте mtools.py). Вы можете отключить это с помощью флага "-b".

Ограничения

  • Скрипт, вероятно, не будет работать в системах Windows.
  • Для корректной работы необходим как минимум Python 3.2 (или Python > 3.0 с модулем argparse).
  • Он не выполняет шифрование (не хватило времени и тестовых данных), для этого вам всё ещё нужен padbuster. Однако скрипт предоставит вам нулевой IV (null IV) и корректный блок для использования с padbuster.
Скачать инструмент