TongWeb EJB 反序列化生成工具(Java-Chain 插件)

工具介绍

🔧 TongWeb EJB 反序列化生成工具(Java-Chain 插件)

⚠️ 注意:该插件仅支持 Java-Chain 1.4.4 版本

📦 安装说明

将 TongWeb-1.0-SNAPSHOT.jar 放置在 Java-Chain 目录下的 chains-config/plugins/ 目录中。

重启后,在 OtherPayload 分类下会出现两个新 Gadget,如下图所示:

🛠️ Gadget 一:DNS / Sleep 检测

名称: TongWeb 东方通 EJB 反序列化利用(DNS Sleep 检测)

用途: 通过 DNS 外带或 Sleep 延时检测目标是否存在 TongWeb EJB 反序列化漏洞。建议优先使用该 Gadget 进行探测。

参数说明

参数 说明
version 目标 TongWeb 版本,建议高/低版本都尝试一次
type 检测方式:Sleep(延时检测)或DNS(DNS 外带检测)
Domain / Sleep 当 type 为Sleep时,填写延时秒数(如5);当 type 为DNS时,填写 DNSLog 域名(如xxx.dnslog.com

使用示例

以高版本 + Sleep 5 秒为例,生成 Payload:

发送 Payload 进行测试,成功延时 5 秒,确认漏洞存在:

🛠️ Gadget 二:执行字节码

名称: TongWeb 东方通 EJB 反序列化利用(执行字节码)

用途: 加载自定义字节码,可用于注入内存马、命令执行等操作。

参数说明

参数 说明
version 目标 TongWeb 版本,建议高/低版本都尝试一次
bytecodeBase64 Base64 编码的恶意字节码

字节码生成方式

可使用以下工具生成内存马字节码:

  • JMG(Java Memory-shell Generator)
  • MemShellParty
  • Java-Chain 内置的 BytecodePayload 模块

工具下载

复制代码
https://github.com/Axyanzzzz/TongWeb-PayloadGen
相关推荐
Chase_______几秒前
计算机数据存储全解:从底层进制转换到存储介质演进
java·开发语言·python
wangl_924 分钟前
Modbus RTU 与 Modbus TCP 深入指南-安全加固方案
网络·网络协议·tcp/ip·安全·tcp·modbus·rtu
网络工程小王10 分钟前
【LangGraph 子图(Subgraph)详解】学习笔记
java·服务器·数据库·人工智能·langchain
S1998_1997111609•X16 分钟前
哈希树阻断正常系统通信工程进行函数钩子解析
安全·百度·缓存·哈希算法·量子计算
小碗羊肉28 分钟前
【JavaWeb | 第七篇】部门管理项目实战
java·开发语言·servlet
YL200404261 小时前
027合并两个有序链表
java·数据结构·算法·链表
维诺菌1 小时前
claude code安装
java·开发语言·ai编程·calude
顶点多余1 小时前
自定义协议、序列化、反序列化实现
java·linux·开发语言·c++·tcp/ip
小新同学^O^1 小时前
简单学习 --> SpringAOP
java·学习·spring·aop
风味蘑菇干1 小时前
使用接口定义规范,实现类完成具体逻辑。
java·开发语言