Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
msmap — Modularer In-Memory-Webshell-Generator, der Java-Container (Tomcat, Spring, WebLogic) unterstützt, mit mehreren Shell-Typen, Encodern und automatischer Kompilierung für Post-Exploitation-Penetrationstests. | Kitploit
Tools/GitHubGitHub/hosch3n/msmap
Exploit-FrameworksPayload-GenerierungWebanwendungs-ExploitationPenetrationstests
GitHubhosch3n/msmap

msmap

Modularer In-Memory-Webshell-Generator, der Java-Container (Tomcat, Spring, WebLogic) unterstützt, mit mehreren Shell-Typen, Encodern und automatischer Kompilierung für Post-Exploitation-Penetrationstests.

Repository anzeigen
58788vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

MSMAP

Msmap ist ein Memory-WebShell-Generator. Kompatibel mit verschiedenen Containern, Komponenten, Encodern, WebShell / Proxy / Killer und Management-Clients. 简体中文

Die Idee dahinter I, Die Idee dahinter II, Die Idee dahinter III

Funktionen [WIP]

Funktion

  • Dynamisches Menü
  • Automatische Kompilierung
  • Skript generieren
  • Lite-Modus
  • Grafische Benutzeroberfläche

Container

  • Java
    • Tomcat7
    • Tomcat8
    • Tomcat9
    • Tomcat10
    • Resin3
    • Resin4
    • WebSphere
    • GlassFish
    • WebLogic
    • JBoss
    • Spring*
    • Jetty
    • Netty
    • JVM*
  • .NET
    • IIS
  • PHP
  • Python

*: SpringHandler wird nur für JDK8+ unterstützt

*: JVM unterstützt standardmäßig Linux Tomcat 8/9, weitere Versionen können gemäß dem erweiterten Leitfaden angepasst werden.

WebShell / Proxy / Killer

  • WebShell

    • CMD / SH
    • AntSword
    • JSPJS
    • Behinder
    • Godzilla
  • Keine Notwendigkeit für Modularität

Proxy: Neo-reGeorg, wsproxy

Killer: java-memshell-scanner, ASP.NET-Memshell-Scanner

Decoder / Decryptor / Hasher

  • Decoder
    • Base64
    • Hex
  • Decryptor
    • XOR
    • RC4
    • AES128
    • AES256
    • RSA
  • Hasher
    • MD5
    • SHA128
    • SHA256

Verwendung

root@kitploit:~
git clone [email protected]:hosch3n/msmap.git
cd msmap
python generator.py

[Warnung] Es MUSS ein eindeutiges Passwort gesetzt werden, Optionen sind case-sensitiv.

Erweitert

Bearbeite config/environment.py

root@kitploit:~
# Auto Compile
auto_build = True

# Base64 Encode Class File
b64_class = True

# Generate Script File
generate_script = True

# Compiler Absolute Path
java_compiler_path = r"~/jdk1.6.0_04/bin/javac"
dotnet_compiler_path = r"C:\Windows\Microsoft.NET\Framework\v2.0.50727\csc.exe"

Bearbeite gist/java/container/tomcat/servlet.py

root@kitploit:~
// Servlet Path Pattern
private static String pattern = "*.xml";

Wenn ein Verschlüsselungs-Encoder in WsFilter verwendet wird, muss das Passwort mit dem Pfad übereinstimmen (z.B. /passwd)

gist/java/container/jdk/javax.py mit lib/servlet-api.jar kann je nach Zielcontainer ersetzt werden.

pip3 install pyperclip, um automatisches Kopieren in die Zwischenablage zu unterstützen.

Beispiel

CMD / SH

Befehl mit Base64-Encoder | Tomcat Valve injizieren

python generator.py Java Tomcat Valve Base64 CMD passwd

AntSword

Typ JSP mit Standard-Encoder | Tomcat Valve injizieren

python generator.py Java Tomcat Valve RAW AntSword passwd

Typ JSP mit aes_128_ecb_pkcs7_padding_md5-Encoder | Tomcat Listener injizieren

python generator.py Java Tomcat Listener AES128 AntSword passwd

Typ JSP mit rc_4_sha256-Encoder | Tomcat Servlet injizieren

python generator.py Java Tomcat Servlet RC4 AntSword passwd

Typ JSP mit xor_md5-Encoder | AgentFiless HttpServlet injizieren

python generator.py Java JDK JavaX XOR AntSword passwd

Typ JSPJS mit aes_128_ecb_pkcs7_padding_md5-Encoder | Tomcat WsFilter injizieren

python generator.py Java Tomcat WsFilter AES128 JSPJS passwd

Typ JSPJS mit xor_md5-Encoder | Spring Handler injizieren

Behinder

Typ default_aes | Tomcat Valve injizieren

python generator.py Java Tomcat Valve AES128 Behinder rebeyond

Typ default_xor_base64 | Spring Interceptor injizieren

python generator.py Java Spring Interceptor XOR Behinder rebeyond

Godzilla

Typ JAVA_AES_BASE64 | Tomcat Valve injizieren

python generator.py Java Tomcat Valve AES128 Godzilla superidol

Typ JAVA_AES_BASE64 | AgentFiless HttpServlet injizieren

python generator.py Java JDK JavaX AES128 Godzilla superidol

Typ JAVA_AES_BASE64 | Spring Handler injizieren

python generator.py Java Spring Handler AES128 Godzilla superidol

Bekanntes Problem

Referenzen

GodzillaMemoryShellProject

AntSword-JSP-Template

As-Exploits memshell_manage

Behinder | wsMemShell | ysomap

Weiterführende Lektüre

利用“进程注入”实现无文件复活 WebShell

基于内存 Webshell 的无文件攻击技术研究

利用 intercetor 注入 spring 内存 webshell

linux下java反序列化通杀回显方法的低配版实现

Tomcat中一种半通用回显方法

基于tomcat的内存 Webshell 无文件攻击技术

基于全局储存的新思路 | Tomcat的一种通用回显方法研究

tomcat不出网回显连续剧第六集

中间件内存马注入&冰蝎连接

Java内存马:一种Tomcat全版本获取StandardContext的新方法

Java内存攻击技术漫谈

Linux下内存马进阶植入技术

Spring cloud gateway通过SPEL注入内存马

CVE-2022-22947 注入哥斯拉内存马

Linux下无文件Java agent探究

论如何优雅的注入Java Agent内存马

Tool herunterladen

python generator.py Java Spring Handler XOR JSPJS passwd