
LFI Suite 是一款完全自动化的工具,能够使用多种不同的攻击方法扫描和利用本地文件包含漏洞,详见功能部分。
支持 Windows、Linux 和 OS X
自动配置
自动更新
提供 8 种不同的本地文件包含攻击模式:
提供第九种模式,称为自动攻击,该模式会自动扫描并利用目标,依次尝试所有攻击方式,您无需执行任何操作(除了在开始时提供要扫描的路径列表,如果您没有,可以在本项目目录中找到两个版本:小型和大型)。
支持 Tor 代理
反向 Shell(适用于 Windows、Linux 和 OS X)
使用方法极其简单,LFI Suite 拥有易用的用户界面;只需运行它,然后根据提示操作即可。
当您通过使用某种可用攻击获得 LFI shell 后,您可以输入命令 "reverseshell" 轻松获取反向 Shell(显然,您需要让您的系统监听反向连接,例如使用 "nc -lvp port")。
当您运行脚本时,如果缺少某些模块,它会检查您是否安装了 pip;如果没有,它会自动安装 pip,然后使用 pip 安装缺失的模块,并下载必要的文件 socks.py。
我在不同的操作系统(Debian、Ubuntu、Fedora、Windows 10、OS X)上测试过,效果很好,但如果出现异常情况且 pip 及其他模块的自动安装失败,请手动安装缺失的模块并重新运行脚本。重要提示:为了允许脚本自动安装缺失的模块(以及可能需要的 pip),您首次运行时必须以 root 身份(或至少具有足够权限)运行脚本。
LFI Suite 已经包含大量功能,但您可能知道,还有大量其他可能的攻击尚未实现。 如果您是一名 Python 程序员/渗透测试人员,想要加入本项目以改进和扩展它,请通过 <[email protected]> 或直接在此联系我。
我不对您造成的任何非法行为负责。本工具旨在供渗透测试人员用于道德目的。如果您计划复制或重新分发,请注明原作者。
视频:https://www.youtube.com/watch?v=6sY1Skx8MBc
关注我:https://twitter.com/d35m0nd142