原文:Shiro 回顯利用工具(burp

mvn package 編譯 歡迎關注 寬字節安全 公眾號 changelog 新增shiro 檢測方式 對,就是那個不需要gadget的檢測方式 . . 新增shiro key 支持自定義key 支持作為插件導入burp burp插件使用方法 repeater界面中右鍵,生成payload 默認kph密鑰,cc 利用鏈,獲取信息,如果需要修改,請右鍵選擇config 生成后,會自動替換reque ...

2020-07-26 17:16 0 3233 推薦指數:

查看詳情

編寫一款Shiro反序列化利用工具(GUI)

工具使用 主界面: 爆破key 先對key進行內置100key爆破,模式選擇check: 驗證key 發現正確的key以后可繼續對key值進行驗證:通過返回信息,可知key值正確,沒有什么問題: 漏洞 模式選擇echo,選擇gadgetpayload,6個gadget來自 ...

Wed Jan 06 22:28:00 CST 2021 0 417
命令執行沒有利用

來自:i春秋的一道命令執行題(EXEC) 自己之前沒有遇到過,根據師傅們發的博客,自己進行了總結。 1.判斷命令執行有沒有 方法1. 根據代碼邏輯 方法2. 根據延時cmd=ls|sleep 5 方法3. HTTP請求(ping命令不會產生http請求) 自己公網服務器 ...

Mon Jul 27 23:31:00 CST 2020 0 1813
利用DNSLog實現無注入

測試一些網站的時候,一些注入都是無的,我們可以寫腳本來進行盲注,但有些網站會ban掉我們的ip,這樣我們可以通過設置ip代理池解決, 但是盲注往往效率很低,所以產生了DNSlog注入 DNSLOG的原理 DNS的解析是遞歸與迭代相結合的,下面給出了當我們訪問 ...

Sun Apr 26 06:22:00 CST 2020 0 703
gitlab private-token利用工具

在滲透測試中,經常會遇到只獲得gitlab PRIVATE-TOKEN的情況,而gitlab提供了一系列的api給我們通過這個token去訪問gitlab。 所以做了個簡單的gitlab工具,以供緊獲得gitlab PRIVATE-TOKEN的測試者對gitlab所有項目進行瀏覽,查看 ...

Thu Oct 15 04:38:00 CST 2020 0 1681
jetty bleed漏洞利用工具

兩個exp: https://github.com/AppSecConsulting/Pentest-Tools/blob/master/jetty-bleed.py https://github ...

Sun Oct 09 22:19:00 CST 2016 0 6539
JBOSS /invoker/JMXInvokerServlet 利用工具

鏈接: http://pan.baidu.com/s/1F8bMI 密碼: 1h2r 工具使用說明 1. 查看系統名稱 java -jar jboss_exploit_fat.jar -i http://192.168.0.88:10081/invoker/JMXInvokerServlet ...

Fri Aug 19 04:24:00 CST 2016 0 1486
jenkins遠程命令執行利用工具

昨天看小飛俠寫的py的jenkins的腳本,昨天晚上在微信里評論今天寫一個JAVA的GUI的tools. 早上花了點時間寫一下: code: package com.tools; im ...

Tue Mar 08 19:34:00 CST 2016 0 1916
3.CTF——python利用工具

web AWD 攻與防 CTF線下賽主要考察代碼審計能力及運維能力,代碼審計發現漏洞,python寫利用漏洞,運維發現可疑攻擊目標,異常流量,異常權限,重要業務備份與還原。用運維的知識加固系統與業務。當被人攻擊以后,不要慌。分出一個人查流量,另一個人繼續審計代碼,挖掘漏洞才是最重要的攻擊 ...

Sun Sep 29 09:23:00 CST 2019 0 753
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM