Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
domi-owned — IBM/Lotus Domino 利用 | Kitploit
工具/GitHubGitHub/coldfusion39/domi-owned
密码攻击漏洞分析漏洞利用信息收集渗透测试
GitHubcoldfusion39/domi-owned

domi-owned

IBM/Lotus Domino 利用

查看仓库
1194429年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Domi-Owned

摘要

Domi-Owned 是一个用于渗透测试 IBM/Lotus Domino 服务器的工具。

已在 Windows 和 Linux 上的 IBM/Lotus Domino 8.5.2、8.5.3、9.0.0 和 9.0.1 版本上测试通过。

依赖要求

Domi-Owned 使用 Python 3,可以通过发行版的包管理器(apt、yum 等)安装。

运行 pip3 install -r requirements.txt 安装所需的 Python 模块。

  • asyncio
  • aiohttp
  • beautifulsoup4
  • inflect
  • requests
  • tabulate
  • tqdm

使用方法

除非 'names.nsf' 和/或 'webadmin.nsf' 需要认证,否则无需提供有效的用户名和密码。

指纹识别

使用 fingerprint 动作参数和 URL 运行 Domi-Owned,将尝试识别 Domino 服务器版本,并检查 'names.nsf' 和 'webadmin.nsf' 是否需要认证。

如果提供了用户名和密码(使用 --username 和 --password 参数),Domi-Owned 将检查该账户是否可以使用这些凭据访问 'names.nsf' 和 'webadmin.nsf'。

示例:####

./domi-owned.py fingerprint http://domino-server.com

asciicast

枚举

要枚举哪些常见或默认的 Domino 目录可访问,使用 enumerate 动作参数和服务器 URL 运行 Domi-Owned。可选地,使用 --username 和 --password 参数提供用户名和密码,以查看特定用户有权访问哪些目录。要使用自定义目录字典,请使用 --wordlist 参数提供一个包含 Web 目录列表的文件。

示例:####

./domi-owned.py enumerate http://domino-server.com

asciicast

反向暴力破解

要对 Domino 服务器执行反向暴力破解攻击,使用 bruteforce 动作参数、服务器 URL 和用户名列表运行 Domi-Owned。可选地,可以使用 --password 参数指定密码。如果没有提供密码,Domi-Owned 将使用用户名列表中的用户名作为账户密码(例如 'admin:admin' 或 'jsmith:jsmith')。然后 Domi-Owned 将尝试对 'names.nsf' 进行认证,返回成功的账户。

示例:####

./domi-owned.py bruteforce http://domino-server.com usernames.txt --password PASSWORD

asciicast

哈希转储

要转储所有具有__非空__哈希的 Domino 账户,使用 hashdump 动作参数和服务器 URL 运行 Domi-Owned。可选地,使用 --username 和 --password 参数提供用户名和密码。这将把结果打印到屏幕,并根据哈希类型(Domino 5、Domino 6、Domino 8)将账户哈希写入单独的输出文件。

示例:####

./domi-owned.py hashdump http://domino-server.com --username USERNAME --password PASSWORD

asciicast

快速控制台

Domino 快速控制台默认是激活的;但是,它不会显示所发出命令的输出。解决此问题的一种方法是将命令输出重定向到一个文件,此处为 'log.txt',该文件随后作为 Domino 服务器上的一个网页显示。

如果给定了 quickconsole 动作参数,Domi-Owned 将通过 'webadmin.nsf' 访问 Domino 快速控制台,允许用户发出本机 Windows 或 Linux 命令。可选地,使用 --username 和 --password 参数提供用户名和密码。然后 Domi-Owned 将检索命令的输出,并通过命令行解释器实时显示结果。输入 exit 可退出快速控制台解释器。退出时,Domi-Owned 将删除 'log.txt' 输出文件。

示例:####

./domi-owned.py quickconsole http://domino-server.com --username USERNAME --password PASSWORD

asciicast

致谢

特别感谢:

  • Jeff McCutchan - jamcut (@jamcut) - 想出了一个很棒的名字!
下载工具