自動化LFI漏洞掃描攻擊之LFI Suite

FLy_鵬程萬里發表於2018-05-23

前言

LFISuite是一種完全自動的工具,可以使用許多不同的攻擊方式來掃描和利用LFI漏洞。

特徵

  • 適用於WindowsLinuxOS X

  • 自動配置

  • 自動更新

  • 提供8種不同的本地檔案包含攻擊方式:

    • /proc/self/environ

    • php://filter

    • php://input

    • /proc/self/fd

    • access log

    • phpinfo

    • data://

    • expect://

  • 提供第九種模式Auto-Hack,它的工作原理是通過一次又一次地嘗試所有的攻擊來自動掃描和利用目標,除非開頭就列出要掃描的路徑。

  • Tor代理支援

  • WindowsLinuxOS X的反向Shell


使用

使用非常簡單,LFI Suite具有易於使用的使用者介面執行軟體根據提示進行操作。

反向連線

當我們使用一個可用的攻擊獲得LFI shell時,可以通過輸入”reverseshell”命令輕鬆獲取反向shell(前提是本機已經建立監聽,例如使用”nc -lvp port”

依賴

  • Python  2.7 .x

  • Python額外的模組:termcolor

  • socks.py

以防缺少一些模組,執行該指令碼時,它會檢查你是否安裝了pip,如果沒有安裝,它會自動安裝,然後使用pip安裝缺少的模組並下載所需要的socks.py。

下載地址

https://github.com/Al1ex/LFISuite

相關文章