Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SyncShield — SyncShield - 用于检测不安全Rsync命令的浏览器扩展(CVE-2018-5764) | Kitploit
工具/GitHubGitHub/waleedadam360-web/syncshield
静态代码分析 (SAST)漏洞分析脚本与自动化Web安全错误配置学习与教育
GitHubwaleedadam360-web/syncshield

SyncShield

SyncShield - 用于检测不安全Rsync命令的浏览器扩展(CVE-2018-5764)

查看仓库
19个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SyncShield 标志

🔐 SyncShield — 用于检测 CVE-2018-5764 的浏览器扩展

在 Rsync 命令成为漏洞之前检测不安全命令

一款轻量级、注重隐私的浏览器扩展,作为最终学年项目 NWS/129/23B 的一部分开发,用于检测 Rsync 命令中缺失的 --protect-args 标志 — 预防通过 CVE-2018-5764 进行的远程命令执行。

✅ 完全离线运行
✅ 无服务器连接或数据收集
✅ 实时扫描与警报
✅ 注重教育与缓解措施
✅ 面向学生、系统管理员和安全爱好者


👥 团队成员

序号姓名学号角色与职责
1Muhammad Nur Faiz Bin Ahmad FauziNWS23070251项目经理与测试负责人
2Wan Muhammad Afifuddin Bin Wan AhmadNWS23070157后端与功能开发人员
3Waleed Adam Bin Riza FaroukNWS23070265前端与 UI/UX 开发人员
4Roshazne Elia Binti Mohd RoshidiNWS23070105安全分析师与资源协调员

导师:Sir Amir Hakeem
入学时间:2023 年 7 月 | 专业:CID(计算机信息与数据)
项目代码:NWS/129/23B
提交时间:2025 年 1 月


🎯 项目概述

Rsync 是一款强大的文件同步工具 —— 但如果配置不当(特别是缺少 --protect-args),可能通过特制的文件名或参数导致远程命令执行(CVE-2018-5764)。

SyncShield 帮助用户:

  • ✅ 粘贴或上传 Rsync 命令/脚本
  • ✅ 立即检测不安全模式(缺少 --protect-args、未加引号的输入等)
  • ✅ 获得清晰、非技术性的警报和缓解步骤
  • ✅ 学习安全的 Rsync 实践 —— 无需 CLI 专业知识

⚠️ 范围:仅针对 CVE-2018-5764 —— 简单、有针对性,可在学术期限内实现。


🎥 项目演示

观看 SyncShield 实际运行:

观看 SyncShield 演示

🧩 项目结构

root@kitploit:~
SyncShield/
├── docs/       # 扩展和网站源代码
│   ├── css   
│   ├── images
│   ├── js
│   ├── extension   # 扩展文件夹
│   └── index.html   # 网站源代码
├── LICENSE          # MIT 许可文件
└── README.md        # 你在这里

🌐 官方 SyncShield 网站

https://syncshield.my


🛠️ 主要特性

1. Rsync 参数分析器

扫描用户输入的 Rsync 命令,检测是否缺少 --protect-args —— 防止 shell 注入的关键标志。

2. 不安全输入模式检测

标记未加引号的变量、shell 元字符以及可能触发 CVE-2018-5764 的未净化用户输入。

3. 实时警报与风险警告

提供即时视觉反馈,包含:

  • 风险等级(低/中/高)
  • 通俗易懂的解释
  • 影响摘要

4. 缓解指导

提供可操作修复方案:

root@kitploit:~
# ❌ 不安全
rsync -av /src user@host:/dest

# ✅ 安全
rsync -av --protect-args /src user@host:/dest

📖 使用方法

安装后即可开始使用 SyncShield:

  1. 打开扩展
  2. 点击浏览器中的扩展图标
  3. 选择 SyncShield
  4. 粘贴你的 Rsync 命令:
root@kitploit:~
rsync -av /src user@host:/dest
  1. 运行扫描
    • 本地扫描 → 立即在浏览器中检查
    • (可选)远程扫描 → 对服务器进行测试(需要 URL + 令牌)

📦 安装指南

按以下步骤在你的浏览器中安装 SyncShield:

  1. 下载扩展
    从我们的网站获取 SyncShield
  • (请仅从我们的网站下载,否则会下载过时的扩展文件)
  1. 解压文件

    • 将下载的 .zip 文件解压到电脑上的一个文件夹中。
  2. 打开浏览器扩展页面

    • Chrome / Edge / Brave → 访问 chrome://extensions/
    • Firefox → 访问 about:debugging#/runtime/this-firefox
  3. 启用开发者模式

    • Chrome/Edge/Brave:点击右上角的开关。
    • Firefox:无需切换。
  4. 加载扩展

    • Chrome/Edge/Brave:点击 加载已解压的扩展程序 → 选择解压后的 SyncShield 文件夹。
    • Firefox:点击 临时加载附加组件 → 选择 SyncShield 文件夹内的 manifest.json 文件。
  5. 安装完成 🎉

    • SyncShield 现在会出现在你的扩展列表和浏览器工具栏中。

📦 为什么 Rsync 很重要 & 为什么 SyncShield 很重要

什么是 Rsync?

Rsync 是一款强大的工具,用于在计算机之间复制和同步文件。它因快速、高效并能节省带宽而广受欢迎——只传输变更内容而非整个文件。

问题所在

如果不小心使用 Rsync,可能会造成严重问题:

  • 错误的命令可能删除重要文件。
  • 攻击者可能滥用配置不当的 Rsync 服务器窃取数据。
  • 过去的安全问题(如 CVE-2018-5764)表明,如果未妥善保护,Rsync 可能被利用。

为什么需要 SyncShield?

SyncShield 通过以下方式提供帮助:

  • ✅ 在运行 Rsync 命令之前进行检查
  • ✅ 警告用户危险选项(例如 --delete 或覆盖文件)
  • ✅ 提供安全提示以防止数据丢失或攻击

🧭 用户指南

1. 启动 SyncShield

  • 从浏览器的扩展菜单启动 SyncShield。
  • 你会看到三个标签页:命令扫描、历史记录 和 信息。
  • 默认标签页: 命令扫描

2. 输入你的 Rsync 命令

  • 将 rsync 命令粘贴或输入到 Rsync 命令 框中。
  • 如果命令无效或不完整,SyncShield 会警告你:
    ⚠️ “这看起来不像一条 rsync 命令。”
  • 操作:
    • 点击 🔍 本地扫描 分析不安全模式。
    • 点击 ✨ 生成安全命令 自动重写命令,添加 --protect-args 和其他安全实践。

3. 构建命令(可选)

  • 不确定语法?使用 命令构建器:
    • 源路径: 源文件路径(例如 /path/to/source)
    • 目标路径: 目标位置(例如 user@host:/path/to/dest)
    • 可用选项:
      • -a 归档
      • -v 详细输出
      • -z 压缩
      • --progress 显示进度
      • --checksum 验证完整性
  • 点击 ⚡ 构建安全命令 自动生成安全版本。

4. 使用远程服务器扫描(可选)

  • 通过远程主机进行验证(可选)。
  • (此功能需要 URL + 令牌 — 仅与受信任的服务器一起使用。)

5. 查看结果

  • 扫描后,你可以查看:
    • 命令是 安全 还是 不安全
    • 警告、解释和影响摘要
    • 建议修复方案
    • 建议的安全命令
  • 可用操作:
    • 复制修复 → 复制安全版本
    • 导出结果 → 保存 JSON 报告

6. 实时命令可视化

SyncShield 包含一个实时视觉图,在你输入时更新。
它显示:

  • 源 → 目标
  • 传输方向
  • 颜色编码的安全级别
  • 每次按键自动更新

这通过使命令行为视觉清晰化,帮助防止路径反转、意外覆盖或不安全行为。


7. 仪表盘摘要

仪表盘 标签页让你快速了解上次扫描的概况,包括:

  • 🟢 安全 或 🔴 不安全 状态
  • ⚠️ 风险等级(低 / 中 / 高)
  • 🕒 扫描时间戳
  • 💬 完整命令预览
  • 🧭 源→目标流程的迷你可视化

这让你即使在关闭扩展后也能轻松回顾上次分析的命令。


📄 许可

本项目采用 MIT 许可。详情请参阅 LICENSE 文件。

下载工具