TongWeb EJB 反序列化生成工具(Java-Chain 插件)

工具介绍

🔧 TongWeb EJB 反序列化生成工具(Java-Chain 插件)

⚠️ 注意:该插件仅支持 Java-Chain 1.4.4 版本

📦 安装说明

将 TongWeb-1.0-SNAPSHOT.jar 放置在 Java-Chain 目录下的 chains-config/plugins/ 目录中。

重启后,在 OtherPayload 分类下会出现两个新 Gadget,如下图所示:

🛠️ Gadget 一:DNS / Sleep 检测

名称: TongWeb 东方通 EJB 反序列化利用(DNS Sleep 检测)

用途: 通过 DNS 外带或 Sleep 延时检测目标是否存在 TongWeb EJB 反序列化漏洞。建议优先使用该 Gadget 进行探测。

参数说明

参数 说明
version 目标 TongWeb 版本,建议高/低版本都尝试一次
type 检测方式:Sleep(延时检测)或DNS(DNS 外带检测)
Domain / Sleep 当 type 为Sleep时,填写延时秒数(如5);当 type 为DNS时,填写 DNSLog 域名(如xxx.dnslog.com

使用示例

以高版本 + Sleep 5 秒为例,生成 Payload:

发送 Payload 进行测试,成功延时 5 秒,确认漏洞存在:

🛠️ Gadget 二:执行字节码

名称: TongWeb 东方通 EJB 反序列化利用(执行字节码)

用途: 加载自定义字节码,可用于注入内存马、命令执行等操作。

参数说明

参数 说明
version 目标 TongWeb 版本,建议高/低版本都尝试一次
bytecodeBase64 Base64 编码的恶意字节码

字节码生成方式

可使用以下工具生成内存马字节码:

  • JMG(Java Memory-shell Generator)
  • MemShellParty
  • Java-Chain 内置的 BytecodePayload 模块

工具下载

复制代码
https://github.com/Axyanzzzz/TongWeb-PayloadGen
相关推荐
橙淮6 小时前
并发编程(六)
java·jvm
拽着尾巴的鱼儿6 小时前
springboot openfeign 自定义feign 接口重试机制
java·spring boot·后端
白露与泡影6 小时前
2026大厂Java面试题大全!牛客网最新版
java·开发语言
EntyIU7 小时前
JVM内存与GC笔记
java·jvm·笔记
XS0301067 小时前
并发编程 六
java·后端
yaoxin5211237 小时前
419. 现代 Java IO 最佳实践 - 写入文本文件
java·windows·python
雪宫街道7 小时前
synchronized 锁的范围:对象锁、类锁与代码块锁
java·jvm·后端·面试
x***r1517 小时前
linux安装 jdk-8u291-linux-x64.tar.gz 详细步骤(解压配置环境变量)
java
极光代码工作室8 小时前
基于SpringBoot的校园论坛系统
java·springboot·web开发·后端开发
码农小旋风8 小时前
使用 ChatGPT 聚合站前,先看安全和隐私判断清单
人工智能·安全·自然语言处理·chatgpt·claude