news 2026/4/23 18:14:35

Shiro反序列化漏洞一站式综合利用工具

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Shiro反序列化漏洞一站式综合利用工具

工具介绍

ShiroExploit,是一款Shiro反序列化漏洞一站式综合利用工具。

工具功能

1、区分ShiroAttack2,采用分块传输内存马,每块大小不超过4000。

2、可打JDK高版本的shiro,确保有key、有gadget就能rce。

3、依托JavaChains动态生成gadget,实现多条利用链,如CB、CC、Fastjson、Jackson。

4、通过魔改MemshellParty的内存马模板,使其回显马通信加密,去除一些典型的特征。

5、借助JMG的注入器,加以魔改,实现无侵入性,同一个容器可同时兼容多种类型的内存马。

6、对内存马和注入器类名进行随机化和Lambda化处理,规避内存马主动扫描设备的检测。

7、可以更改目标配置,如改Key、改TomcatHeaderMaxSize。

8、采用URLDNS链和反序列化炸弹的方式来探测指定类实现利用链的探测。

9、缺点是流量相对大一些。

功能演示

JDK18场景下实现命令执行和打入多种内存马。

跑key。

探测利用链。

命令执行。

打入Godzilla内存马(支持Behinder内存马)。

打入SUO5V2内存马。

支持Tomcat10及以上的内存马。

工具下载

https://github.com/FightingLzn9/ShiroExploit
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/23 14:53:18

【vsomeip3 教程 】vSomeIP 回调体系:从“能跑”到“可控”的工程化指南

目录标题 1. 回调不是“附属品”,它是运行时契约 1.1 为什么 vSomeIP 天然需要回调 1.2 “接口层回调”到底有多少:一个事实澄清 2. 基本三件套:State / Availability / Message 的语义边界与工程写法 2.1 `register_state_handler`:你真正关心的是“运行时是否可协作” 2.…

作者头像 李华
网站建设 2026/4/23 11:27:09

千万不能忽视!运城这家品牌策划公司如何让小企业业绩翻倍增长?

千万不能忽视!运城这家品牌策划公司如何让小企业业绩翻倍增长?在当今竞争激烈的市场环境中,小企业要想脱颖而出并实现业绩的快速增长,离不开有效的品牌策划。山西尚琪文化传媒有限公司作为运城地区一家专业的品牌策划公司&#xf…

作者头像 李华
网站建设 2026/4/23 13:17:44

扩展方法#x2B;泛型#x2B;委托#x2B;Lambda 联合使用

笔记:SetDefaultValue方法拆解(扩展方法泛型委托Lambda)核心功能 为Entity对象安全取值:指定字段名,有值则用委托转换后返回,无值/转换失败则返回默认值。白话拆解(以取Name为例) 原…

作者头像 李华
网站建设 2026/4/23 9:05:31

导师推荐!研究生必用8款AI论文工具测评:开题报告文献综述全攻略

导师推荐!研究生必用8款AI论文工具测评:开题报告文献综述全攻略 学术写作新工具测评:2026年研究生必备AI论文工具榜单出炉 随着人工智能技术的不断进步,越来越多的学术研究者开始依赖AI工具提升论文写作效率。然而,面…

作者头像 李华
网站建设 2026/4/23 13:19:24

ComfyUI:重构AI绘画的工作流逻辑与实践指南

在AI绘画工具从 Stable Diffusion WebUI 的点击式操作迈向更专业的节点编辑器时,ComfyUI 以其模块化节点系统和可视化编程范式重新定义了创作效率。与传统界面隐藏技术细节不同,ComfyUI 将文生图(Text-to-Image)、图生图(Image-to-Image)的底层流程完全透…

作者头像 李华
网站建设 2026/4/23 11:37:02

基于STM32智能光控窗帘系统设计(仿真、程序)

目录STM32智能光控窗帘系统概述硬件设计软件程序设计仿真验证扩展功能注意事项源码文档获取/同行可拿货,招校园代理 :文章底部获取博主联系方式!STM32智能光控窗帘系统概述 智能光控窗帘系统基于STM32微控制器,通过光敏传感器检测环境光照强…

作者头像 李华