原文:Shiro 回显利用工具(burp

mvn package 编译 欢迎关注 宽字节安全 公众号 changelog 新增shiro 检测方式 对,就是那个不需要gadget的检测方式 . . 新增shiro key 支持自定义key 支持作为插件导入burp burp插件使用方法 repeater界面中右键,生成payload 默认kph密钥,cc 利用链,获取信息,如果需要修改,请右键选择config 生成后,会自动替换reque ...

2020-07-26 17:16 0 3233 推荐指数:

查看详情

编写一款Shiro反序列化利用工具(GUI)

工具使用 主界面: 爆破key 先对key进行内置100key爆破,模式选择check: 验证key 发现正确的key以后可继续对key值进行验证:通过返回信息,可知key值正确,没有什么问题: 漏洞 模式选择echo,选择gadgetpayload,6个gadget来自 ...

Wed Jan 06 22:28:00 CST 2021 0 417
命令执行没有利用

来自:i春秋的一道命令执行题(EXEC) 自己之前没有遇到过,根据师傅们发的博客,自己进行了总结。 1.判断命令执行有没有 方法1. 根据代码逻辑 方法2. 根据延时cmd=ls|sleep 5 方法3. HTTP请求(ping命令不会产生http请求) 自己公网服务器 ...

Mon Jul 27 23:31:00 CST 2020 0 1813
利用DNSLog实现无注入

测试一些网站的时候,一些注入都是无的,我们可以写脚本来进行盲注,但有些网站会ban掉我们的ip,这样我们可以通过设置ip代理池解决, 但是盲注往往效率很低,所以产生了DNSlog注入 DNSLOG的原理 DNS的解析是递归与迭代相结合的,下面给出了当我们访问 ...

Sun Apr 26 06:22:00 CST 2020 0 703
gitlab private-token利用工具

在渗透测试中,经常会遇到只获得gitlab PRIVATE-TOKEN的情况,而gitlab提供了一系列的api给我们通过这个token去访问gitlab。 所以做了个简单的gitlab工具,以供紧获得gitlab PRIVATE-TOKEN的测试者对gitlab所有项目进行浏览,查看 ...

Thu Oct 15 04:38:00 CST 2020 0 1681
jetty bleed漏洞利用工具

两个exp: https://github.com/AppSecConsulting/Pentest-Tools/blob/master/jetty-bleed.py https://github ...

Sun Oct 09 22:19:00 CST 2016 0 6539
JBOSS /invoker/JMXInvokerServlet 利用工具

链接: http://pan.baidu.com/s/1F8bMI 密码: 1h2r 工具使用说明 1. 查看系统名称 java -jar jboss_exploit_fat.jar -i http://192.168.0.88:10081/invoker/JMXInvokerServlet ...

Fri Aug 19 04:24:00 CST 2016 0 1486
jenkins远程命令执行利用工具

昨天看小飞侠写的py的jenkins的脚本,昨天晚上在微信里评论今天写一个JAVA的GUI的tools. 早上花了点时间写一下: code: package com.tools; im ...

Tue Mar 08 19:34:00 CST 2016 0 1916
3.CTF——python利用工具

web AWD 攻与防 CTF线下赛主要考察代码审计能力及运维能力,代码审计发现漏洞,python写利用漏洞,运维发现可疑攻击目标,异常流量,异常权限,重要业务备份与还原。用运维的知识加固系统与业务。当被人攻击以后,不要慌。分出一个人查流量,另一个人继续审计代码,挖掘漏洞才是最重要的攻击 ...

Sun Sep 29 09:23:00 CST 2019 0 753
 
粤ICP备18138465号  © 2018-2026 CODEPRJ.COM