rustpad 是经典工具 padbuster 的多线程继承者,使用 Rust 编写。它利用填充预言机漏洞,可以在不知道加密密钥的情况下解密任意密文或加密任意明文!
hex、base64、base64url使用 rustpad 攻击填充预言机非常简单。只需要 4 条信息即可开始:
web/script,见下方)--oracle)--decrypt)--block-size)Web 模式是指预言机位于网络上。换句话说,预言机是一个带有 URL 的 Web 服务器。
为了使填充预言机攻击成功,预言机必须能在提供填充错误的密文时告知这一点。rustpad 会分析预言机的响应并自动校准以匹配其行为。
脚本模式专为高级用户 或 CTF 玩家 🏴☠️(他们被给予了要运行的脚本) 设计。目标预言机是一个本地 shell 脚本。
脚本允许您对本地预言机或更奇异的服务发动攻击。或者,您可以使用脚本模式自定义和扩展 rustpad 的功能。不过,如果您缺少某个功能,欢迎在 GitHub 上提交 issue!
rustpad 可以为大多数流行 shell 生成 Tab 自动补全脚本:
rustpad setup <shell>
请查阅您的 shell 文档以了解如何处理生成的脚本。