Автоматизированный инструмент для обнаружения и эксплуатации command injection. Работает с GET/POST, HTTP-заголовками и cookies. Поддерживает blind/time-based, классические и файловые техники инъекций. Входит в Kali Linux.
# Kali Linux (предустановлен): commix --url "http://target.com/vuln.php?param=test" # Из исходников: git clone https://github.com/commixproject/commix cd commix python3 commix.py --url "http://target.com/vuln.php?param=test" # POST: python3 commix.py --url "http://target.com/" --data "param=test" # Заголовок: python3 commix.py --url "http://target.com/" -H "X-Forwarded-For: test*"
Commix (сокращение от [comm]and [i]njection e[x]ploiter) — это инструмент для тестирования на проникновение с открытым исходным кодом, написанный Анастасиосом Стасинопулосом (@ancst), который автоматизирует обнаружение и эксплуатацию уязвимостей инъекции команд.
Вы можете посетить коллекцию скриншотов, демонстрирующих некоторые из возможностей, на wiki-странице.
Вы можете загрузить commix на любой платформе, клонировав официальный Git-репозиторий:
$ git clone https://github.com/commixproject/commix.git commix
Как альтернатива, вы можете загрузить последний tarball или zipball.
Примечание: Для запуска commix требуется Python (версия 2.6, 2.7 или 3.x).
Чтобы получить список всех опций и переключателей, используйте:
$ python commix.py -h
Чтобы получить обзор доступных опций, переключателей и/или основных идей об использовании commix, посмотрите страницы wiki использование, примеры использования и обход фильтров.