Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RedArrow — RedArrow3.2 — это графический инструмент для тестирования на проникновение уязвимости удалённого выполнения команд (CVE-2018-20062) в ThinkPHP 5.0.23. | Kitploit
Инструменты/GitHubGitHub/shenhui35/redarrow
Генерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеИнструмент Удаленного Доступа
GitHubshenhui35/redarrow

RedArrow

RedArrow3.2 — это графический инструмент для тестирования на проникновение уязвимости удалённого выполнения команд (CVE-2018-20062) в ThinkPHP 5.0.23.

Репозиторий
211 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

RedArrow3.2 - Инструкция по использованию инструмента удалённого выполнения команд ThinkPHP 5.0.23

1. О инструменте

RedArrow3.2 — это графический инструмент для эксплуатации уязвимости удалённого выполнения команд в ThinkPHP 5.0.23, предоставляющий две основные функции: однократное выполнение команд и интерактивный Shell, подобный GodzillaShell. Инструмент поддерживает отображение китайских шрифтов, обладает эффектными RGB-анимациями, а управление простое и интуитивно понятное.

2. Состав интерфейса

  1. Заголовок: отображает название инструмента с динамическим RGB-эффектом
  2. Область вкладок: содержит две вкладки — «Одиночное выполнение» и «GodzillaShell»
  3. Область ввода: содержит поле ввода URL и поле ввода команды
  4. Область кнопок: содержит кнопки «Выполнить команду», «Интерактивный Shell», «Очистить вывод» и другие
  5. Область результатов: отображает результаты выполнения команд
  6. Область состояния: отображает информацию о состоянии подключения, статусе выполнения и т. д.

3. Использование

(1) Функция одиночного выполнения

Вкладка «Одиночное выполнение» предназначена для выполнения одной команды и получения результата. Шаги:

  1. В поле ввода «Целевой URL» введите адрес цели, уязвимой к ThinkPHP 5.0.23 Значение по умолчанию: http://node.hackhub.get-shell.com:63935/?s=captcha Примечание: URL должен содержать параметр ?s=captcha для срабатывания уязвимости

  2. В поле ввода «Выполнить команду» введите системную команду для выполнения Значение по умолчанию: id Примеры команд:

    • id: просмотр текущей учётной записи пользователя
    • ls: список файлов в текущем каталоге
    • pwd: отображение текущего рабочего каталога
    • cat /etc/passwd: просмотр информации о пользователях системы
  3. Нажмите кнопку «Выполнить команду» или клавишу Enter для выполнения команды

  4. Результаты выполнения команды отобразятся в области результатов ниже

(2) Функция GodzillaShell

Если модуль GodzillaLikeShell успешно загружен, инструмент предоставляет функцию «GodzillaShell» — способ зашифрованного интерактивного Shell-подключения. Шаги:

  1. Переключитесь на вкладку «GodzillaShell»

  2. В поле ввода «Целевой URL» введите адрес уязвимой цели (общий с режимом одиночного выполнения)

  3. Настройка AES-ключа:

    • Можно ввести AES-ключ вручную
    • Нажмите кнопку «Сгенерировать ключ» для автоматической генерации случайного ключа
  4. Нажмите кнопку «Подключить Shell» для установления зашифрованного соединения

    • После успешного подключения статус изменится с «Не подключено» на «Подключено»
    • Кнопка «Интерактивный Shell» станет доступной
  5. Нажмите кнопку «Интерактивный Shell», чтобы открыть новое окно интерактивного Shell

    • В новом окне можно выполнять интерактивные команды
    • Результаты команд будут отображаться в окне в реальном времени
  6. Повторное нажатие кнопки «Подключить Shell» разорвёт соединение

4. Дополнительные функции

  1. Очистка вывода: нажатие кнопки «Очистить вывод» очищает содержимое области результатов неинтерактивного режима

  2. История: инструмент автоматически сохраняет последние 50 выполненных команд и соответствующие записи вывода

  3. Экспорт: поддерживается экспорт результатов одиночного неинтерактивного выполнения в файл txt

5. Меры предосторожности

  1. Инструмент предназначен только для целей тестирования безопасности и обучения, не используйте его в незаконных целях

  2. Перед использованием убедитесь, что вы получили разрешение на тестирование целевой системы

  3. Некоторые команды могут требовать повышенных привилегий для успешного выполнения

  4. При большом объёме вывода команд возможна задержка отображения, пожалуйста, подождите

  5. Если модуль GodzillaLikeShell не может быть загружен, функция GodzillaShell будет недоступна

  6. В Windows 11 при перетаскивании окна могут наблюдаться незначительные задержки

  7. Инструмент поддерживает отображение китайского текста и автоматически выбирает подходящий китайский шрифт в зависимости от операционной системы

6. Решение распространённых проблем

  1. Не удаётся выполнить команду: проверьте правильность формата URL и наличие уязвимости ThinkPHP 5.0.23 на цели

  2. Не удаётся подключиться к GodzillaShell: убедитесь, что AES-ключ корректен и цель поддерживает зашифрованную связь

  3. Иероглифы при отображении китайского текста: инструмент автоматически определяет систему и выбирает подходящий китайский шрифт, обычно ручная настройка не требуется

  4. Зависание интерфейса: попробуйте уменьшить количество одновременно выполняемых команд и избегайте интенсивных действий во время анимации

7. Горячие клавиши

  • Клавиша Enter: выполняет команду на текущей вкладке

  • Клик мышью: поддерживается перетаскивание окна (благодаря специальной оптимизации снижены задержки анимации)

Выше представлена подробная инструкция по использованию инструмента RedArrow3.2. Пожалуйста, строго соблюдайте законы и нормативные акты в области кибербезопасности и используйте инструмент по назначению.

Скачать инструмент