Shiro漏洞利用工具,更新V0.2!

工具介绍

Shiro漏洞利用工具,更新ShiroEXP V0.2

工具功能

  • 爆破key及加密方式(已完成)
  • 漏洞探测(已完成Shiro550 URLDNS探测)
  • 探测回显链(已完成CB1+TomcatEcho、Spring、AllEcho回显链)
  • 漏洞利用(已完成命令执行、Shell模式)
  • 注入内存马(支持蚁剑、冰蝎、哥斯拉等filter、servlet类型)
  • 更新V0.2全局代理(已完成)

工具使用

zsh 复制代码
➜  ShiroEXP_jar git:(main) ✗ java -jar ShiroEXP.jar -h

   _____    __      _                    ______   _  __    ____ 
  / ___/   / /_    (_)   _____  ____    / ____/  | |/ /   / __ \
  \__ \   / __ \  / /   / ___/ / __ \  / __/     |   /   / /_/ /
 ___/ /  / / / / / /   / /    / /_/ / / /___    /   |   / ____/ 
/____/  /_/ /_/ /_/   /_/     \____/ /_____/   /_/|_|  /_/      
                                                       v0.2 by Y5neKO :)
                                                       GitHub: https://github.com/Y5neKO

usage: java ShiroEXP.jar [-be] [-bk] [-c <arg>] [--cookie <arg>] [--gadget
       <arg>] [--gadget-echo <arg>] [-h] [-k <arg>] [--mem-pass <arg>]
       [--mem-path <arg>] [--mem-type <arg>] [--proxy <arg>] [-rf <arg>]
       [-s] [--shell] [-u <arg>]
 -be,--brute-echo              爆破回显链
 -bk,--brute-key               爆破key
 -c,--cmd <arg>                执行命令
    --cookie <arg>             携带Cookie
    --gadget <arg>             指定利用链
    --gadget-echo <arg>        指定回显链
 -h,--help                     打印帮助
 -k,--key <arg>                指定key
    --mem-pass <arg>           内存马密码
    --mem-path <arg>           内存马路径
    --mem-type <arg>           打入内存马类型(输入ls查看可用类型)
    --proxy <arg>              设置代理(ip:port)
 -rf,--rememberme-flag <arg>   自定义rememberMe字段名
 -s,--scan                     扫描漏洞
    --shell                    进入Shell模式
 -u,--url <arg>                目标地址

爆破key及加密方式

漏洞验证

爆破回显链

命令执行

Shell模式

注入内存马

全局代理

工具下载

复制代码
https://github.com/Y5neKO/ShiroEXP
相关推荐
李昊哲小课23 天前
Apache Shiro 教程
apache·shiro
间彧4 个月前
Shrio基本原理及工作流程
shiro
魏波.5 个月前
Apache Shiro“全栈式安全框架”简述
apache·shiro
TracyCoder1236 个月前
Apache Shiro 框架详解
安全·apache·shiro·认证·登录
神经毒素8 个月前
WEB安全--Java安全--shiro550反序列化漏洞
java·安全·web安全·shiro
SuperherRo8 个月前
Web开发-JavaEE应用&依赖项&Log4j日志&Shiro验证&FastJson数据&XStream格式
java-ee·log4j·shiro·fastjson·xstream
李菠菜9 个月前
SpringBoot+Shiro同服务器多项目Cookie冲突解决方案
spring boot·后端·shiro
杨凯凡9 个月前
Apache Shiro 全面指南:从入门到高级应用
java·后端·shiro
Aishenyanying3310 个月前
Apache Shiro 反序列化漏洞全解析(Shiro-550 & Shiro-721)
安全·apache·shiro·反序列化漏洞