このプロジェクトについて
Commix(command injection exploiterの略)は、Pythonで書かれたオープンソースのペネトレーションテストツールで、コマンドインジェクションおよびコードインジェクションの脆弱性の検出と悪用を自動化します。主にスタンドアロンのCLIツールとして使用され、テスト対象上でオペレーティングシステムのコマンドを実行するため、所有しているシステム、または明示的にテストを許可されたシステムに対してのみ使用してください。
READMEに記載されている主な機能:
- 5つのインジェクション手法: 結果ベース(クラシック)、ブールベースブラインド、タイムベースブラインド、ファイルベースブラインド(書き込みが制限されたターゲット向けのtempfileベースの変種を含む)、およびHTTP/SとDNS経由のアウトオブバンド(OAST)。手法は--techniqueで選択でき、報告されたタイプで--typeによりフィルタリングできます。
- --evalによるコードインジェクションテスト。ターゲットがPHPまたはPythonでコードとして評価する文字列を、同じ手法を用いてテストします。
- 広範なインジェクション対象: GET/POSTパラメータ、HTTPヘッダー、Cookie、JSON/XMLリクエストボディ、さらにCGIターゲット向けのshellshockモジュール。
- 対話型シェルとポストエクスプロイテーション: ターゲット上のos_shell、組み込みのreverse_tcpおよびbind_tcpモード、確立されたシェル経由のファイルダウンロード/アップロード、現在のユーザー、ホスト名、権限、システム情報、ユーザーおよびパスワードハッシュの列挙。検出結果は--proofで再証明でき、独自の実験を実行し、実行出力の横にトランスクリプトを書き込みます。
- 複数の組み合わせ可能なtamperスクリプトを決定論的な順序で適用することによるフィルターおよびWAF回避。
- 柔軟なターゲティング: 単一のURL、クロール、HTMLフォーム、サイトマップ、プロキシログ、バルクファイル、生のHTTPリクエストファイル、またはパイプされたstdin。
- 再開可能なスキャンと機械可読な出力: 結果はターゲットごとにセッションファイルに保存され、テストされたすべてのターゲットを網羅するJSON、CSV、または実行のHTTPトラフィックのHARログとしてエクスポートできます。実行オプションは再利用可能なプロファイルとして保存できます。
- 幅広いバックエンドサポート: PHP、Python、Perl、Ruby、ASP.NET、JSP、CGI。Unix系とWindowsの両方のターゲットに対応。
インストールはGitリポジトリのクローン(またはtarball/zipballのダウンロード)によって行います。Python 3.7以降が必要で、その他の依存関係はすべて同梱されています。READMEの使用例では、単一のインジェクション可能なパラメータのテストとシェルへの移行、レスポンスが何も返さない場合のアウトオブバンド実行の証明、バッチモードとJSONレポートによるターゲットリストの無人スキャンをカバーしています。アウトオブバンド検出はデフォルトで公開のoast.fun interactshサーバーを使用するため、--oob-serverで自己ホスト型インスタンスを指定しない限り、インタラクションのメタデータはあなたのネットワーク外に出ます。このプロジェクトは活発に開発されており、リビジョン間で破壊的な変更が生じる可能性があります。ドキュメント、使用例、フィルターバイパスの例はプロジェクトのwikiで入手できます。
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.