shiro綜合利用工具:ShiroExp
工具介紹
shiro一把梭工具,該輪子主要有三大功能如下:
1、默認密鑰爆破
利用SimplePrincipalCollection進行檢測
利用dnslog進行檢測,以解決無回顯rememberMe。使用的是dnslog.cn
支持高版本的AES-GCM算法
2、命令執行
加入了shiro常用的利用鏈
加入了兩種tomcat通用回顯
3、內存馬注入
冰蝎注入
安裝與使用
1、先手工判斷是否是shiro站點。
2、發現有相關特征之后,可以嘗試跑一下默認密鑰(已經內置主流key,也可以使用自己的key文件。創建shirokey.txt文件放在程序目錄)。某些站點rememberMe被改了,需要修改一下特征。也可以開啟payload輸出,方便復制進行手工檢測。一般情況下用SimplePrincipalCollection檢測就行,如遇到無回顯之類的場景可以嘗試用dnslog進行檢測。
3、拿到密鑰之后就可以執行命令或者直接注入內存馬。如遇到執行命令無回顯,可以更換利用鏈再次嘗試。注入內存馬之前,需保證選擇的利用鏈能正常執行命令。
-
內存
+關注
關注
8文章
3103瀏覽量
74941 -
程序
+關注
關注
117文章
3819瀏覽量
82310 -
密鑰
+關注
關注
1文章
146瀏覽量
20122
原文標題:一款shiro綜合利用工具
文章出處:【微信號:菜鳥學安全,微信公眾號:菜鳥學安全】歡迎添加關注!文章轉載請注明出處。
發布評論請先 登錄
基于PVT提高太陽能綜合利用效率應用研究
印制線路板含銅蝕刻廢液的綜合利用技術
物聯網的生活廢水智能管理與綜合利用系統如何設計
PCB鍍覆廢液的綜合利用
PCB鍍覆廢液在綜合利用上投資,能夠節約資金降低成本
火災報警系統中的應用技術綜合利用及發展

一款圖形化高危漏洞利用工具
Weblogic上的shiro漏洞利用工具介紹

shiro如何實現Web應用認證

Shiro功能介紹

評論