Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
striptls — реализация poc прокси для атак на снятие STARTTLS | Kitploit
Инструменты/GitHubGitHub/tintinweb/striptls
Анализ уязвимостейЭксплуатацияСетевая безопасность
GitHubtintinweb/striptls

striptls

реализация poc прокси для атак на снятие STARTTLS

Репозиторий
16830124 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

image

striptls - прокси для аудита

реализация PoC атак по подавлению STARTTLS

Универсальная реализация tcp-прокси и инструмент аудита для выполнения независимых от протокола перехвата ssl/tls и атак по подавлению STARTTLS на SMTP, POP3, IMAP, FTP, NNTP, XMPP, ACAP и IRC.

Python2!

🏆 Трофеи
  • CVE-2016-0772 - python: smtplib
  • CVE-2016-10027 - Smack XMPP library

//Обнаружили уязвимость с помощью этого проекта? Напишите мне!

Требуется:
  • Python >= 2.7.9 (SSLContext) < Python 3
  • (опционально для перехвата tls) Сертификат и приватный ключ в формате PEM (один файл) --key=server.pem

Векторы атак

  • GENERIC
  • Intercept - независимый от протокола перехват ssl/tls. Обнаруживает рукопожатие TLS, преобразует сокет в tls (прокси tls-to-tls)
  • InboundIntercept - независимый от протокола перехват ssl/tls только для входящего канала (прокси tls-to-plain)
  • SMTP
  • SMTP.StripFromCapabilities - исправление серверных возможностей (capability patch)
  • SMTP.StripWithInvalidResponseCode - подавление STARTTLS на стороне клиента, неверный код ответа
  • SMTP.UntrustedIntercept - перехват STARTTLS (клиент и сервер говорят по ssl) (требуется server.pem в рабочей директории)
  • SMTP.StripWithTemporaryError - подавление с временной ошибкой
  • SMTP.StripWithError - подавление с ошибкой
  • SMTP.ProtocolDowngradeStripExtendedMode - понижение протокола, подавление расширенного режима
  • SMTP.InjectCommand - инъекция команды
  • SMTP.InboundStarttlsProxy - (прокси starttls-to-plain)
  • POP3
  • POP3.StripFromCapabilities
  • POP3.StripWithError
  • POP3.UntrustedIntercept
  • IMAP
  • IMAP.StripFromCapabilities
  • IMAP.StripWithError
  • IMAP.UntrustedIntercept
  • IMAP.ProtocolDowngradeToV2
  • FTP
  • FTP.StripFromCapabilities
  • FTP.StripWithError
  • FTP.UntrustedIntercept
  • NNTP
  • NNTP.StripFromCapabilities
  • NNTP.StripWithError
  • NNTP.UntrustedIntercept
  • XMPP
  • XMPP.StripFromCapabilities
  • XMPP.StripInboundTLS
  • XMPP.UntrustedIntercept
  • ACAP (не тестировалось)
  • ACAP.StripFromCapabilities
  • ACAP.StripWithError
  • ACAP.UntrustedIntercept
  • IRC
  • IRC.StripFromCapabilities
  • IRC.StripWithError
  • IRC.UntrustedIntercept
  • IRC.StripWithNotRegistered
  • IRC.StripCAPWithNotregistered
  • IRC.StripWithSilentDrop

Результаты:```python

  • [*] client: 127.0.0.1
  • [Vulnerable!] <class striptls.StripWithInvalidResponseCode at 0xffd3138c>
    
  • [Vulnerable!] <class striptls.StripWithTemporaryError at 0xffd4611c>
    
  • [           ] <class striptls.StripFromCapabilities at 0xffd316bc>
    
  • [Vulnerable!] <class striptls.StripWithError at 0xffd4614c>
    
  • [*] client: 192.168.139.1
  • [Vulnerable!] <class striptls.StripInboundTLS at 0x7f08319a6808>
    
  • [Vulnerable!] <class striptls.StripFromCapabilities at 0x7f08319a67a0>
    
  • [Vulnerable!] <class striptls.UntrustedIntercept at 0x7f08319a6870>
    
## Использование```
#> python2 -m pip install striptls
#> python2 -m striptls --help

Данный проект предназначен исключительно для образовательных целей. Пользователи несут полную ответственность за соблюдение всех применимых законов и нормативных актов при использовании этого инструмента. Несанкционированное использование этого инструмента для компрометации компьютерных систем без явного предварительного согласия является незаконным и строго запрещено. Используя этот инструмент, вы соглашаетесь, что не будете использовать его для каких-либо вредоносных или незаконных действий. Разработчики данного инструмента не несут никакой ответственности и не отвечают за любое неправомерное использование или ущерб, причиненный этим инструментом.

Авторы оставляют за собой право обновлять данное предупреждение в любое время без предварительного уведомления. Продолжая использование инструмента, вы соглашаетесь соблюдать последнюю версию предупреждения. По любым вопросам и замечаниям обращайтесь к репозиторию проекта или напрямую к разработчикам.

Disclaimer

Данный проект предназначен исключительно для образовательных целей. Пользователи несут полную ответственность за соблюдение всех применимых законов и нормативных актов при использовании этого инструмента. Несанкционированное использование этого инструмента для компрометации компьютерных систем без явного предварительного согласия является незаконным и строго запрещено. Используя этот инструмент, вы соглашаетесь, что не будете использовать его для каких-либо вредоносных или незаконных действий. Разработчики данного инструмента не несут никакой ответственности и не отвечают за любое неправомерное использование или ущерб, причиненный этим инструментом.

Авторы оставляют за собой право обновлять данное предупреждение в любое время без предварительного уведомления. Продолжая использование инструмента, вы соглашаетесь соблюдать последнюю версию предупреждения. По любым вопросам и замечаниям обращайтесь к репозиторию проекта или напрямую к разработчикам.

❤ Покажите свою поддержку

Если LexOdin помогает вам, мы будем рады вашей поддержке!

  1. Нажмите Star 🌟 в репозитории LexOdin на GitHub
  2. Поделитесь им с коллегами по безопасности и студентами
  3. Внесите свой вклад, отправляя pull-запросы, сообщая об ошибках или предлагая новые функции
  4. Поделитесь своим «Терминальным искусством» с помощью функции nrich и отметьте нас! Мы будем рады увидеть, что вы создаёте.

Каждая капля поддержки мотивирует нас совершенствовать и создавать новые полезные функции для сообщества InfoSec.

До новых встреч, оставайтесь любопытными и взламывайте планету! 🌍💻

👥 Благодарности

  • Автор: AnonKryptiQuz, Coffinxp, HexShad0w, Naho, Ash_and_Ink
  • Особая благодарность:
    • Сообществу InfoSec и OSINT за постоянное вдохновение.
    • Всем, кто вносил вклад, сообщал об ошибках или оставлял отзывы.
    • Вам! За то, что обратили внимание на LexOdin и поддерживаете проект.

Оставайтесь этичными, продолжайте учиться и удачного взлома! 🛡️


«Чем тише ты становишься, тем больше ты способен слышать.»

---``` #> python -m striptls --help # from pip/setup.py #> python striptls --help # from source / root folder Usage: striptls.py [options]

   example: striptls.py --listen 0.0.0.0:25 --remote mail.server.tld:25
Скачать инструмент