Об этом проекте
Commix (сокращение от command injection exploiter) — это инструмент для тестирования на проникновение с открытым исходным кодом, написанный на Python, который автоматизирует обнаружение и эксплуатацию уязвимостей внедрения команд и внедрения кода. Он предназначен в первую очередь как автономный инструмент командной строки и выполняет команды операционной системы на тестируемых целях, поэтому его следует использовать только против систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
Ключевые возможности, описанные в README:
- Пять техник внедрения: на основе результатов (классическая), булева слепая, слепая на основе времени, слепая на основе файлов (включая вариант на основе временных файлов для целей с ограниченной записью) и внеполосная (OAST) через HTTP/S и DNS. Техники можно выбирать с помощью --technique или фильтровать по сообщаемому типу с помощью --type.
- Тестирование внедрения кода через --eval, которое проверяет строку, которую цель вычисляет как код на PHP или Python, используя те же техники.
- Широкая поверхность внедрения: параметры GET/POST, HTTP-заголовки, cookies, тела запросов JSON/XML, а также модуль shellshock для целей CGI.
- Интерактивные оболочки и постэксплуатация: os_shell на цели, встроенные режимы reverse_tcp и bind_tcp, загрузка и скачивание файлов через установленную оболочку, а также перечисление текущего пользователя, имени хоста, привилегий, системной информации, пользователей и хэшей паролей. Результаты можно повторно подтвердить с помощью --proof, который запускает собственный эксперимент и записывает стенограмму рядом с выводом запуска.
- Обход фильтров и WAF с помощью нескольких комбинируемых скриптов-тамперов, применяемых в детерминированном порядке.
- Гибкое целеуказание: один URL, обход, HTML-формы, карта сайта, журнал прокси, массовый файл, файл сырого HTTP-запроса или stdin через конвейер.
- Возобновляемые сканирования и машиночитаемый вывод: результаты сохраняются для каждой цели в файле сессии и могут быть экспортированы в JSON, CSV, охватывающий каждую протестированную цель, или HAR-журнал HTTP-трафика запуска. Параметры запуска можно сохранить как переиспользуемый профиль.
- Широкая поддержка бэкендов: PHP, Python, Perl, Ruby, ASP.NET, JSP и CGI, как для Unix-подобных, так и для Windows-целей.
Установка выполняется клонированием Git-репозитория (или загрузкой tarball/zipball); требуется Python 3.7 или новее, все остальные зависимости включены. Примеры использования в README охватывают тестирование одного инъекционного параметра и переход в оболочку, подтверждение внеполосного выполнения, когда ответ ничего не возвращает, и сканирование списка целей в автоматическом режиме с пакетным режимом и JSON-отчётностью. Внеполосное обнаружение по умолчанию использует публичный сервер interactsh oast.fun, поэтому метаданные взаимодействия покидают вашу сеть, если только --oob-server не указывает на собственный экземпляр. Проект находится в активной разработке, между ревизиями возможны критические изменения; документация, примеры использования и примеры обхода фильтров доступны в вики проекта.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.