news 2026/4/16 13:47:18

Shiro反序列化漏洞一站式综合利用工具

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Shiro反序列化漏洞一站式综合利用工具

工具介绍

ShiroExploit,是一款Shiro反序列化漏洞一站式综合利用工具。

工具功能

1、区分ShiroAttack2,采用分块传输内存马,每块大小不超过4000。

2、可打JDK高版本的shiro,确保有key、有gadget就能rce。

3、依托JavaChains动态生成gadget,实现多条利用链,如CB、CC、Fastjson、Jackson。

4、通过魔改MemshellParty的内存马模板,使其回显马通信加密,去除一些典型的特征。

5、借助JMG的注入器,加以魔改,实现无侵入性,同一个容器可同时兼容多种类型的内存马。

6、对内存马和注入器类名进行随机化和Lambda化处理,规避内存马主动扫描设备的检测。

7、可以更改目标配置,如改Key、改TomcatHeaderMaxSize。

8、采用URLDNS链和反序列化炸弹的方式来探测指定类实现利用链的探测。

9、缺点是流量相对大一些。

功能演示

JDK18场景下实现命令执行和打入多种内存马。

跑key。

探测利用链。

命令执行。

打入Godzilla内存马(支持Behinder内存马)。

打入SUO5V2内存马。

支持Tomcat10及以上的内存马。

工具下载

https://github.com/FightingLzn9/ShiroExploit
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/10 17:38:02

py每日spider案例之文本润色接口

import requests import jsonheaders = {"accept": "application/json, text/plain, */*","accept-language": "zh-CN,zh;q=0.9","cache-control": "no-cache","content-type"

作者头像 李华
网站建设 2026/4/16 11:04:20

2026必备!9个一键生成论文工具,MBA论文写作必备!

2026必备!9个一键生成论文工具,MBA论文写作必备! AI 工具革新论文写作,MBA 人如何抓住先机? 在人工智能技术迅猛发展的今天,学术写作正经历一场深刻的变革。对于 MBA 学生而言,撰写高质量的论文…

作者头像 李华
网站建设 2026/4/16 13:36:01

JAVA电子合同电子签名系统源码支持小程序+公众号+APP+H5

全栈JAVA电子合同电子签名系统源码:多端融合的数字化签约解决方案行业优势与市场前景分析在数字经济高速发展的今天,JAVA电子合同电子签名系统源码已成为企业数字化转型的核心基础设施。随着《电子签名法》的深入实施和数字化办公需求的爆发式增长&#…

作者头像 李华
网站建设 2026/4/16 12:02:03

PoE交换机选型指南:室内、户外、工业场景的六大核心差异与工程应用

同样都是“PoE交换机”,为何有的适合放置在机柜中,有的能够安装在室外杆上,还有的一定要装上DIN导轨、放进控制箱呢? 关键因素在于:部署环境决定了结构防护、电源供应方式、温度适应范围、抗干扰能力以及维护策略等方面的差异&am…

作者头像 李华
网站建设 2026/4/16 12:04:52

AI提示词不算作品?首例判决背后,AIGC版权保护迎来新边界

首例判决落地:AI提示词的版权边界如何界定?2025年11月,上海首例涉AI提示词著作权案一审宣判,引发全网热议。该案将争议核心锁定于AI生成内容的输入端——提示词是否具备著作权法意义上的独创性,能否被认定为受保护作品…

作者头像 李华
网站建设 2026/4/16 12:02:56

MSWord - 如何在字母上方插入横线

1,通用上划线符号 x̄ (Unicode: U0305),由字母 x 组合符号 ̄构成。许多输入法也支持通过输入 x后选择“上划线”符号来输入。 举例: 在Word中输入字母A,再输入U0305,光标留在最后,这时按下AltX快捷键&…

作者头像 李华