Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SyncShield — SyncShield - Browser Extension to Detect Unsafe Rsync Commands (CVE-2018-5764) | Kitploit
Инструменты/GitHubGitHub/waleedadam360-web/syncshield
Static Code Analysis (SAST)Vulnerability AnalysisScripting & AutomationWeb SecurityMisconfigurationLearning & Education
GitHubwaleedadam360-web/syncshield

SyncShield

SyncShield - Browser Extension to Detect Unsafe Rsync Commands (CVE-2018-5764)

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Логотип SyncShield

🔐 SyncShield — Расширение для браузера для обнаружения CVE-2018-5764

Обнаруживайте небезопасные команды Rsync до того, как они станут эксплойтами

Легкое, ориентированное на конфиденциальность расширение для браузера, разработанное в рамках дипломного проекта NWS/129/23B для обнаружения отсутствия флага --protect-args в командах Rsync — предотвращая удаленное выполнение команд через CVE-2018-5764.

✅ Работает полностью офлайн
✅ Без подключений к серверу или сбора данных
✅ Сканирование и оповещения в реальном времени
✅ Образовательная направленность и меры по смягчению
✅ Создано для студентов, системных администраторов и энтузиастов безопасности


👥 Участники команды

№ИмяСтуденческий IDРоль и обязанности
1Muhammad Nur Faiz Bin Ahmad FauziNWS23070251Менеджер проекта и ведущий тестирования
2Wan Muhammad Afifuddin Bin Wan AhmadNWS23070157Разработчик бэкенда и функциональности
3Waleed Adam Bin Riza FaroukNWS23070265Разработчик фронтенда и UI/UX
4Roshazne Elia Binti Mohd RoshidiNWS23070105Аналитик безопасности и координатор ресурсов

Научный руководитель: Сэр Амир Хаким
Набор: июль 2023 | Специализация: CID (Компьютерная информация и данные)
Код проекта: NWS/129/23B
Дата сдачи: январь 2025


🎯 Обзор проекта

Rsync — это мощная утилита для синхронизации файлов, но при неправильной настройке (особенно без --protect-args) она может привести к удаленному выполнению команд через специально созданные имена файлов или аргументы (CVE-2018-5764).

SyncShield помогает пользователям:

  • ✅ Вставлять или загружать команды/скрипты Rsync
  • ✅ Мгновенно обнаруживать небезопасные шаблоны (отсутствие --protect-args, неэкранированные вводы и т.д.)
  • ✅ Получать понятные, нетехнические предупреждения и шаги по смягчению
  • ✅ Изучать безопасные практики Rsync — без необходимости опыта работы с CLI

⚠️ Область применения: Сосредоточен только на CVE-2018-5764 — простой, целенаправленный и выполнимый в рамках академического графика.


🎥 Демонстрация проекта

Посмотрите SyncShield в действии:

Посмотрите демонстрацию SyncShield

🧩 Структура проекта

root@kitploit:~
SyncShield/
├── docs/       # Исходный код расширения и веб-сайта
│   ├── css   
│   ├── images
│   ├── js
│   ├── extension   # Папка расширения
│   └── index.html   # Исходный код веб-сайта
├── LICENSE          # Файл лицензии MIT
└── README.md        # Вы здесь

🌐 Официальный сайт SyncShield

https://syncshield.my


🛠️ Ключевые возможности

1. Анализатор аргументов Rsync

Сканирует команды Rsync, введённые пользователем, для обнаружения отсутствия флага --protect-args — критического флага, предотвращающего внедрение в оболочку.

2. Обнаружение небезопасных шаблонов ввода

Отмечает неэкранированные переменные, метасимволы оболочки и непроверенные пользовательские вводы, которые могут вызвать CVE-2018-5764.

3. Предупреждения в реальном времени и уведомления об угрозах

Обеспечивает немедленную визуальную обратную связь с:

  • Уровень риска (Низкий/Средний/Высокий)
  • Объяснение простым языком
  • Сводка последствий

4. Рекомендации по смягчению последствий

Предлагает действенные исправления:

root@kitploit:~
# ❌ Небезопасно
rsync -av /src user@host:/dest

# ✅ Безопасно
rsync -av --protect-args /src user@host:/dest

📖 Использование

После установки вы можете начать использовать SyncShield:

  1. Откройте расширение
  2. Нажмите на значок расширений в вашем браузере
  3. Выберите SyncShield
  4. Вставьте вашу команду Rsync:
root@kitploit:~
rsync -av /src user@host:/dest
  1. Запустите сканирование
    • Локальное сканирование → проверка сразу в вашем браузере
    • (Необязательно) Удалённое сканирование → тест на сервере (требуется URL + токен)

📦 Руководство по установке

Следуйте этим шагам, чтобы установить SyncShield в вашем браузере:

  1. Загрузите расширение
    Получить SyncShield с нашего сайта
  • (Загружайте только с нашего сайта, иначе вы получите устаревшую версию расширения)
  1. Извлеките файлы

    • Распакуйте загруженный .zip файл в папку на вашем компьютере.
  2. Откройте страницу расширений браузера

    • Chrome / Edge / Brave → Перейдите на chrome://extensions/
    • Firefox → Перейдите на about:debugging#/runtime/this-firefox
  3. Включите режим разработчика

    • Chrome/Edge/Brave: Переключите тумблер в правом верхнем углу.
    • Firefox: Переключение не требуется.
  4. Загрузите расширение

    • Chrome/Edge/Brave: Нажмите Загрузить распакованное → Выберите распакованную папку SyncShield.
    • Firefox: Нажмите Загрузить временное дополнение → Выберите файл manifest.json внутри папки SyncShield.
  5. Установка завершена 🎉

    • SyncShield теперь появится в списке расширений и на панели инструментов браузера.

📦 Почему Rsync важен и почему SyncShield имеет значение

Что такое Rsync?

Rsync — это мощный инструмент, используемый для копирования и синхронизации файлов между компьютерами. Он популярен, потому что быстр, эффективен и экономит пропускную способность, передавая только изменения, а не весь файл.

Проблема

Если Rsync используется неосторожно, это может вызвать серьёзные проблемы:

  • Неправильная команда может удалить важные файлы.
  • Злоумышленники могут использовать неправильно настроенные серверы Rsync для кражи данных.
  • Прошлые проблемы безопасности (например, CVE-2018-5764) показали, что Rsync может быть эксплуатирован, если не обеспечена надлежащая защита.

Почему SyncShield?

SyncShield помогает следующим образом:

  • ✅ Проверяет команды Rsync перед их выполнением
  • ✅ Предупреждает пользователей об опасных опциях (таких как --delete или перезапись файлов)
  • ✅ Даёт советы по безопасности для предотвращения потери данных или атак

🧭 Руководство пользователя

1. Запуск SyncShield

  • Запустите SyncShield из меню расширений вашего браузера.
  • Вы увидите три вкладки: Сканирование команды, История и Информация.
  • Вкладка по умолчанию: Сканирование команды

2. Ввод команды Rsync

  • Вставьте или введите команду rsync в поле Команда Rsync.
  • Если команда недействительна или неполна, SyncShield предупредит вас:
    ⚠️ «Это не похоже на команду rsync.»
  • Действия:
    • Нажмите 🔍 Локальное сканирование, чтобы проанализировать её на небезопасные шаблоны.
    • Нажмите ✨ Генерировать безопасную, чтобы автоматически переписать команду с --protect-args и другими безопасными практиками.

3. Сборка команды (необязательно)

  • Не уверены в синтаксисе? Используйте Конструктор команд:
    • Источник: Путь к исходным файлам (например, /path/to/source)
    • Назначение: Целевое местоположение (например, user@host:/path/to/dest)
    • Доступные опции:
      • -a Архив
      • -v Подробный вывод
      • -z Сжатие
      • --progress Показать прогресс
      • --checksum Проверить целостность
  • Нажмите ⚡ Собрать безопасную команду, чтобы автоматически сгенерировать безопасную версию.

4. Сканирование с удалённым сервером (необязательно)

  • Проверьте на удалённом хосте (необязательно).
  • (Эта функция требует URL + токен — используйте только с доверенными серверами.)

5. Просмотр результатов

  • После сканирования вы можете просмотреть:
    • Является ли команда Безопасной или Небезопасной
    • Предупреждения, объяснения и сводку последствий
    • Предлагаемые исправления
    • Предлагаемую безопасную команду
  • Доступные действия:
    • Скопировать исправление → копирует безопасную версию
    • Экспорт результатов → сохраняет JSON-отчёт

6. Визуализация команды в реальном времени

SyncShield включает живую визуальную диаграмму, которая обновляется по мере ввода.
Она показывает:

  • Источник → Назначение
  • Направление передачи
  • Цветовую маркировку уровня безопасности
  • Автоматические обновления при каждом нажатии клавиши

Это помогает предотвратить перепутанные пути, случайные перезаписи или небезопасное поведение, делая поведение команды визуально понятным.


7. Сводка на панели управления

Вкладка Панель управления даёт быстрый обзор вашего последнего сканирования, включая:

  • 🟢 Безопасный или 🔴 Небезопасный статус
  • ⚠️ Уровень риска (Низкий / Средний / Высокий)
  • 🕒 Временная метка сканирования
  • 💬 Полный просмотр команды
  • 🧭 Мини-визуализация потока Источник → Назначение

Это позволяет легко вернуться к последней проанализированной команде, даже после закрытия расширения.


📄 Лицензия

Этот проект лицензирован по лицензии MIT. Подробности см. в файле LICENSE.

Скачать инструмент