
Ein einfaches Tool zur Interaktion mit Web-Shells und Command-Injection-Schwachstellen
Web Shell Client
Wshlient ist ein Web-Shell-Client, der ziemlich einfach und dennoch vielseitig sein soll. Man muss lediglich eine Textdatei mit einer HTTP-Anfrage erstellen und angeben, wo Wshlient die Befehle einfügt, dann kann man eine Shell nutzen.
https://github.com/user-attachments/assets/eafcf666-4c52-4e28-a341-a03bba93fe89
Falls das obige Video bei Ihnen nicht funktioniert:
Abgesehen von Pythons mitgelieferten Standardbibliotheken verwendet Wshlient nur requests. Installieren Sie es einfach direkt oder mit requirements.txt:
$ git clone https://github.com/gildasio/wshlient
$ cd wshlient
$ pip install -r requirements.txt
$ ./wshlient.py -h
Alternativ können Sie auch einen symbolischen Link in Ihrem $PATH erstellen, um es überall im System direkt nutzen zu können:
$ ln -s $PWD/wshlient.py /usr/local/bin/wshlient
$ ./wshlient.py -h
usage: wshlient.py [-h] [-d] [-i] [-ne] [-it INJECTION_TOKEN] [-st START_TOKEN] [-et END_TOKEN] req
positional arguments:
req File containing raw http request
options:
-h, --help show this help message and exit
-d, --debug Enable debug output
-i, --ifs Replaces whitespaces with $IFS
-ne, --no-url-encode Disable command URL encode
-it INJECTION_TOKEN, --injection-token INJECTION_TOKEN
Token to be replaced by commands (default: INJECT)
-st START_TOKEN, --start-token START_TOKEN
Token that marks the output beginning
-et END_TOKEN, --end-token END_TOKEN
Token that marks the output ending
Sie können zu Wshlient beitragen, indem Sie:
Tun Sie dies gerne, aber denken Sie daran, es einfach zu halten.