
Этот инструмент генерирует gopher-ссылку для эксплуатации SSRF и получения RCE на различных серверах.
Если вы знаете место, уязвимое для SSRF, этот инструмент поможет вам сгенерировать Gopher-полезную нагрузку для эксплуатации SSRF (Server Side Request Forgery) и получения RCE (Remote Code Execution). А также он поможет вам получить обратную оболочку (reverse shell) на сервере жертвы. Для получения дополнительной информации вы можете прочитать блог об этом Блог о Gopherus
Этот инструмент может генерировать полезную нагрузку для следующего:
chmod +x install.sh
sudo ./install.sh
| Команда | Описание |
|---|---|
| gopherus --help | Помощь |
| gopherus --exploit | Аргументы могут быть : |
| --exploit mysql | |
| --exploit postgresql | |
| --exploit fastcgi | |
| --exploit redis | |
| --exploit zabbix | |
| --exploit pymemcache | |
| --exploit rbmemcache | |
| --exploit phpmemcache | |
| --exploit dmpmemcache | |
| --exploit smtp |
gopherus --exploit mysql
Он только запрашивает имя пользователя MySQL и выдаст вам gopher-ссылку.
gopherus --exploit postgresql
Он только запрашивает имя пользователя Postgres и имя базы данных, а затем выдаст вам gopher-ссылку.
gopherus --exploit fastcgi
Он только запрашивает файл, который должен присутствовать в системе жертвы (лучше .php-файл), кстати, у нас есть стандартный.
gopherus --exploit redis
EnableRemoteCommands = 1, то вы можете выполнять команды оболочки в системе жертвы.gopherus --exploit zabbix
gopherus --exploit pymemcache
gopherus --exploit rbmemcache
gopherus --exploit phpmemcache
gopherus --exploit dmpmemcache
gopherus --exploit smtp

Tarunkant Gupta (SpyD3r)