ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

ShiroExp 使用教程:图形化 Shiro 漏洞检测与 Shiro 反序列化利用全流程

ShiroExp 使用教程:图形化 Shiro 漏洞检测与 Shiro 反序列化利用全流程 ShiroExp 使用教程图形化 Shiro 漏洞检测与 Shiro 反序列化利用全流程【免费下载链接】ShiroExpshiro综合利用工具项目地址: https://gitcode.com/gh_mirrors/sh/ShiroExpShiroExp 是一款图形化的 Shiro 漏洞检测与利用工具把 Shiro 反序列化漏洞从特征识别、密钥爆破到命令执行、内存马注入串成一条完整流程免去命令行反复拼参数的麻烦。为什么需要一款图形化 Shiro 检测工具用惯命令行轮子的测试人员都知道Shiro 检测的每个环节都要手工改请求头、换特征值、调 AES 算法参数一多就容易漏跨机器复现更是麻烦。另一个绕不开的问题是 rememberMe 无回显目标改了 cookie 名或对请求做了过滤时传统方式根本看不到任何异常密钥对不对全凭猜。更现实的情况是检测流程是割裂的——先判断特征、再爆破密钥、再单独打命令每一步都得在不同工具间倒手。ShiroExp 就是冲着这几个痛点去的。它把特征检测、密钥爆破、命令执行和内存马注入收进同一个 JavaFX 窗口里你只需填 URL、选检测方式剩下的加密、发包、判定都由它代劳日志区实时回显每一步结果。三分钟装好并跑起 ShiroExp环境要求很简单JDK 8 及以上版本外加 Maven 构建工具系统 Win/Linux/macOS 都支持。克隆仓库git clone https://gitcode.com/gh_mirrors/sh/ShiroExp构建项目进入目录后执行mvn clean package产物在 target 下生成聚合 jar。运行工具执行java -jar target/ShiroExp-1.3-all.jar窗口拉起即可开始检测。 标准检测流程从特征到持久化的四步走整个流程就是四步先确认是不是 Shiro 站点再爆破出密钥然后跑通命令最后选择是否落地内存马。第一步特征检测。填入目标 URL工具会带上伪造的 rememberMe cookie 发请求观察响应头里是否重新下发特征值日志区会明确提示是否命中 Shiro。如果站点把特征名改了直接在特征输入框里替换后再测。第二步密钥爆破拿到可用 AES key 后填进密钥框后面的所有利用都基于这个 key 加密 payload。第三步命令执行。选中利用链、输入命令如whoami点执行命令命中时在响应里能看到回显。第四步内存马持久化。确认命令能跑通后选择内存马类型、填连接路径和密码点注入内存即可把马打进目标内存方便后续长期复用。 密钥爆破的两种打法有回显与无回显回显够明显的场景优先用 SimplePrincipalCollection 方式。原理是工具用每个候选 key 加密一段探测内容若 key 正确目标会解密成功并在响应中还原出 SimplePrincipalCollection 的序列化特征工具比对前后响应长度与头信息即可判定命中。大多数能回显的站点走这条路就够。无回显或 rememberMe 被改写的场景改用 DNSLOG 方式。工具向 dnslog.cn 申请一个一次性域名把 key 拼进 URLDNS 触发点里加密下发目标一旦用正确 key 解密就会发起 DNS 回连工具轮询解析记录、看到对应 key 即判成功。这种方式不依赖任何页面回显专治打出去石沉大海的目标。 利用链与内存马怎么选Shiro 反序列化利用链覆盖了几类主流组合CCCommonsCollectionsK1 等变体适合目标带 commons-collections 的场景CommonsBeanutils 及 1.8.3/1.9.2 无 CC 依赖的变体则用于目标缺 collections 库的时候。原则是先用默认链试命令无回显就换一条链再打直到拿到稳定回显为止。内存马则按目标容器和用途选Behinder冰蝎马走连接密码保护隐蔽性高适合需要长期驻留的场景Godzilla哥斯拉马功能更丰富、支持插件适合要执行复杂操作的场景Tomcat 注入是针对 Tomcat 容器的专用打点方式借助其特性完成无文件驻留。注入前务必确认所选利用链已能正常执行命令否则马打进去也连不上。源码结构速览想读懂工具内部看三个目录就够。密钥爆破任务源码 里的 core 包负责 HTTP 请求处理、任务调度与常量定义BurstJob 就是逐 key 加密发包并判定的主循环利用链实现 里的 payload 包按 evil、memshell、shortPayload 分目录分别对应恶意类、内存马与精简 payload 生成器加解密与请求工具 里的 util 包则集中了 Shiro 加解密、AES-GCM、HTTP 请求等底层工具。提高检测成功率的 5 个实战技巧特征不对就先改特征。目标把 rememberMe 换成自定义名时直接在特征框替换后再跑否则爆破全程空转。有自定义 key 就放字典。在程序当前目录新建 shirokeys.txt每行一个 key工具会把它并入爆破序列比默认字典命中率高。无回显就上 DNSLOG 兜底。回显被过滤时切到 dnslog 方式用回连记录确认 key别在一处卡死。合理控制并发与超时。目标弱就压低并发、拉长超时避免包被丢弃或 header 超 8K 触发误报。命令打不通先换链。回显异常时优先怀疑利用链与目标依赖不匹配换 CC 或 Beanutils 变体重试再谈内存马。适用场景与合规红线它的典型用途有三类企业安全团队定期自查内部系统的 Shiro 反序列化风险红队演练中快速摸清目标防御水位以及安全研究者拆解检测与利用链路。无论哪一类都要守住几条底线仅在取得明确书面授权的目标上操作。所有行为符合当地法律法规不得用于非法入侵。测试中获取的数据妥善保管及时报告并协助修复漏洞。尊重用户隐私不触碰与测试无关的业务与账号。ShiroExp 的价值在于把 Shiro 反序列化的检测、爆破、执行与持久化压进一个窗口让你从反复拼参数里解放出来把精力花在判断与收敛上。请始终把它当作防御与授权的辅助而非攻击的借口。【免费下载链接】ShiroExpshiro综合利用工具项目地址: https://gitcode.com/gh_mirrors/sh/ShiroExp创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表