shiro綜合利用工具:ShiroExp
工具介紹
shiro一把梭工具,該輪子主要有三大功能如下:
1、默認(rèn)密鑰爆破
利用SimplePrincipalCollection進(jìn)行檢測
利用dnslog進(jìn)行檢測,以解決無回顯rememberMe。使用的是dnslog.cn
支持高版本的AES-GCM算法
2、命令執(zhí)行
加入了shiro常用的利用鏈
加入了兩種tomcat通用回顯
3、內(nèi)存馬注入
冰蝎注入
安裝與使用
1、先手工判斷是否是shiro站點(diǎn)。
2、發(fā)現(xiàn)有相關(guān)特征之后,可以嘗試跑一下默認(rèn)密鑰(已經(jīng)內(nèi)置主流key,也可以使用自己的key文件。創(chuàng)建shirokey.txt文件放在程序目錄)。某些站點(diǎn)rememberMe被改了,需要修改一下特征。也可以開啟payload輸出,方便復(fù)制進(jìn)行手工檢測。一般情況下用SimplePrincipalCollection檢測就行,如遇到無回顯之類的場景可以嘗試用dnslog進(jìn)行檢測。
3、拿到密鑰之后就可以執(zhí)行命令或者直接注入內(nèi)存馬。如遇到執(zhí)行命令無回顯,可以更換利用鏈再次嘗試。注入內(nèi)存馬之前,需保證選擇的利用鏈能正常執(zhí)行命令。
審核編輯:彭靜
聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。
舉報(bào)投訴
原文標(biāo)題:一款shiro綜合利用工具
文章出處:【微信號:菜鳥學(xué)安全,微信公眾號:菜鳥學(xué)安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
相關(guān)推薦
導(dǎo)讀:本文介紹的是光伏光熱一體化系統(tǒng)(PVT)設(shè)計(jì)目的是提高太陽能綜合利用效率,通過增大換熱面積、流體強(qiáng)制流動(dòng)、雙重介質(zhì)換熱等方法,降低了光伏電池組件溫度,提高發(fā)電效率并生產(chǎn)熱水,可應(yīng)用于新建
發(fā)表于 09-28 16:05
適用范圍 印制線路板制造業(yè)發(fā)達(dá)地區(qū)集中開展含銅蝕刻廢液綜合利用。 主要技術(shù)內(nèi)容 一、基本原理 將印制線路板堿性蝕刻廢液與酸性氯化銅蝕刻廢液進(jìn)行中和沉淀,生成的堿式氯化銅沉淀用于生產(chǎn)工業(yè)級硫酸銅;沉淀
發(fā)表于 11-26 16:49
為了解決用水與水資源緊缺的矛盾,保護(hù)環(huán)境,文章運(yùn)用傳感器技術(shù),對生活廢水進(jìn)行統(tǒng)一的判斷、處理和分類,并把得到的可二次利用的廢水儲(chǔ)存起來進(jìn)行二次利用,給出了一種基于物聯(lián)網(wǎng)的生活廢水智能管理與綜合利用
發(fā)表于 04-22 08:31
新型處理技術(shù)及其系統(tǒng)優(yōu)勢是還說呢么廢印制電路板的物理回收及綜合利用技術(shù)面臨的難點(diǎn)是什么?
發(fā)表于 04-25 06:25
PCB鍍覆使用多種化學(xué)產(chǎn)品。這些化學(xué)產(chǎn)品產(chǎn)生的廢棄液經(jīng)綜合利用處理對化工生產(chǎn)均為有用材料,而一旦由生產(chǎn)過程中排出就成為最有害的物質(zhì)
發(fā)表于 06-23 11:24
?378次閱讀
從長遠(yuǎn)來看,PCB鍍覆廢液在綜合利用上投資,能夠節(jié)約資金降低成本。 PCB鍍覆使用多種化學(xué)產(chǎn)品。這些化學(xué)產(chǎn)品產(chǎn)生的廢棄液經(jīng)綜合利用處理對化工生產(chǎn)均為有用材料,而一旦由生產(chǎn)過程中排出就成為最有害的物質(zhì)。
發(fā)表于 03-20 11:31
?4451次閱讀
本文檔內(nèi)容介紹了基于Linux(ubuntu)常用工具,供參考
發(fā)表于 04-17 16:15
?23次下載
、模式識別和人工智能等學(xué)科與技術(shù),是一門實(shí)用性很強(qiáng)的新興技術(shù)。火災(zāi)報(bào)警的根本目的是獲取火災(zāi)發(fā)生時(shí)的相關(guān)信息,并進(jìn)行處理,達(dá)到及時(shí)準(zhǔn)確報(bào)警的目的,但在火災(zāi)發(fā)生的過程中信息多,層次不一,如何對大量信息進(jìn)行處理和綜合利用是今后火災(zāi)報(bào)警技術(shù)需要重點(diǎn)研究的問題。
發(fā)表于 02-12 15:58
?1881次閱讀
圖形化高危漏洞利用工具:Apt_t00ls,這款工具集成了各種OA系統(tǒng)的高危漏洞利用、文件落地方式、殺軟進(jìn)程對比、反彈shell生成等功能。
發(fā)表于 01-13 09:49
?1628次閱讀
日常項(xiàng)目中,可能會(huì)碰見部署在weblogic上的shiro,所以先寫了這個(gè)生成攻擊payload的小Demo,方便后面使用。但目前只支持無回顯命令執(zhí)行,后續(xù)回顯、內(nèi)存馬功能后面出差后再寫。
發(fā)表于 07-27 09:10
?1311次閱讀
時(shí),一名開發(fā)者需要做些什么。同樣秉持著技術(shù)學(xué)習(xí)的原則,我們僅僅使用shiro框架以及一些其他簡化開發(fā)的工具庫,不會(huì)涉及到一些IOC容器,這樣在進(jìn)行模塊配置以及依賴關(guān)系梳理時(shí),通過手動(dòng)的配置的方式,讓我們更加容易理解... 文章介紹
發(fā)表于 10-08 14:53
?538次閱讀
記得做的第一個(gè)Web項(xiàng)目,系統(tǒng)認(rèn)證授權(quán)這塊就是基于Shiro實(shí)現(xiàn)的,當(dāng)時(shí)也是第一次接觸到這種類型的框架,同時(shí)是基于Spring做的集成,并且相關(guān)的配置都已經(jīng)是定制好的,只需要我們根據(jù)項(xiàng)目情況對極少
發(fā)表于 10-08 15:07
?521次閱讀
一個(gè)簡單的Shiro RCE檢測和利用腳本。
發(fā)表于 01-09 09:46
?689次閱讀
在國新辦舉行的2023年工業(yè)和信息化發(fā)展情況新聞發(fā)布會(huì)上,工信部新聞發(fā)言人、運(yùn)行監(jiān)測協(xié)調(diào)局局長陶青介紹,2023年新能源汽車廢舊動(dòng)力電池綜合利用量22.5萬噸,基本實(shí)現(xiàn)應(yīng)收盡收。
發(fā)表于 01-22 15:10
?1511次閱讀
Kali Linux 虛擬機(jī)中自帶了大量滲透測試工具,涵蓋了信息收集、漏洞利用、口令破解、漏洞掃描等多個(gè)方面。 以下是按分類簡要介紹一部分常用工具的使用方法: 使用方法只能當(dāng)做參考,*
發(fā)表于 11-11 09:29
?663次閱讀
評論