
RedArrow3.2 — это графический инструмент для тестирования на проникновение уязвимости удалённого выполнения команд (CVE-2018-20062) в ThinkPHP 5.0.23.
RedArrow3.2 — это графический инструмент для эксплуатации уязвимости удалённого выполнения команд в ThinkPHP 5.0.23, предоставляющий две основные функции: однократное выполнение команд и интерактивный Shell, подобный GodzillaShell. Инструмент поддерживает отображение китайских шрифтов, обладает эффектными RGB-анимациями, а управление простое и интуитивно понятное.
Вкладка «Одиночное выполнение» предназначена для выполнения одной команды и получения результата. Шаги:
В поле ввода «Целевой URL» введите адрес цели, уязвимой к ThinkPHP 5.0.23 Значение по умолчанию: http://node.hackhub.get-shell.com:63935/?s=captcha Примечание: URL должен содержать параметр ?s=captcha для срабатывания уязвимости
В поле ввода «Выполнить команду» введите системную команду для выполнения Значение по умолчанию: id Примеры команд:
Нажмите кнопку «Выполнить команду» или клавишу Enter для выполнения команды
Результаты выполнения команды отобразятся в области результатов ниже
Если модуль GodzillaLikeShell успешно загружен, инструмент предоставляет функцию «GodzillaShell» — способ зашифрованного интерактивного Shell-подключения. Шаги:
Переключитесь на вкладку «GodzillaShell»
В поле ввода «Целевой URL» введите адрес уязвимой цели (общий с режимом одиночного выполнения)
Настройка AES-ключа:
Нажмите кнопку «Подключить Shell» для установления зашифрованного соединения
Нажмите кнопку «Интерактивный Shell», чтобы открыть новое окно интерактивного Shell
Повторное нажатие кнопки «Подключить Shell» разорвёт соединение
Очистка вывода: нажатие кнопки «Очистить вывод» очищает содержимое области результатов неинтерактивного режима
История: инструмент автоматически сохраняет последние 50 выполненных команд и соответствующие записи вывода
Экспорт: поддерживается экспорт результатов одиночного неинтерактивного выполнения в файл txt
Инструмент предназначен только для целей тестирования безопасности и обучения, не используйте его в незаконных целях
Перед использованием убедитесь, что вы получили разрешение на тестирование целевой системы
Некоторые команды могут требовать повышенных привилегий для успешного выполнения
При большом объёме вывода команд возможна задержка отображения, пожалуйста, подождите
Если модуль GodzillaLikeShell не может быть загружен, функция GodzillaShell будет недоступна
В Windows 11 при перетаскивании окна могут наблюдаться незначительные задержки
Инструмент поддерживает отображение китайского текста и автоматически выбирает подходящий китайский шрифт в зависимости от операционной системы
Не удаётся выполнить команду: проверьте правильность формата URL и наличие уязвимости ThinkPHP 5.0.23 на цели
Не удаётся подключиться к GodzillaShell: убедитесь, что AES-ключ корректен и цель поддерживает зашифрованную связь
Иероглифы при отображении китайского текста: инструмент автоматически определяет систему и выбирает подходящий китайский шрифт, обычно ручная настройка не требуется
Зависание интерфейса: попробуйте уменьшить количество одновременно выполняемых команд и избегайте интенсивных действий во время анимации
Клавиша Enter: выполняет команду на текущей вкладке
Клик мышью: поддерживается перетаскивание окна (благодаря специальной оптимизации снижены задержки анимации)
Выше представлена подробная инструкция по использованию инструмента RedArrow3.2. Пожалуйста, строго соблюдайте законы и нормативные акты в области кибербезопасности и используйте инструмент по назначению.