RedArrow3.2 是一款用于 ThinkPHP 5.0.23 远程命令执行漏洞的图形化工具,提供了单次命令执行和交互式类GodzillaShell的两种主要功能。本工具支持中文字体显示,拥有炫酷的RGB动画效果,操作简单直观。
"单次执行"标签页用于执行单个命令并获取结果,步骤如下:
在"目标URL"输入框中输入存在ThinkPHP 5.0.23漏洞的目标地址 默认值:http://node.hackhub.get-shell.com:63935/?s=captcha 注意:URL格式需包含?s=captcha参数,以触发漏洞
在"执行命令"输入框中输入要执行的系统命令 默认值:id 示例命令:
点击"执行命令"按钮或按回车键执行命令
命令执行结果将显示在下方的结果显示区域
如果成功加载了GodzillaLikeShell模块,工具将提供"GodzillaShell"功能,这是一种加密的交互式Shell连接方式,步骤如下:
切换到"GodzillaShell"标签页
在"目标URL"输入框中输入存在漏洞的目标地址(与单次执行共享)
设置AES密钥:
点击"连接Shell"按钮建立加密连接
点击"交互式Shell"按钮打开新的交互式Shell窗口
可以再次点击"连接Shell"按钮断开连接
清空输出:点击"清空输出"按钮可以清除非交互式结果显示区域的内容
历史记录:工具会自动保存最近执行的50条命令和对应的回显记录
导出功能:可支非交互式单次运行结果导出为txt文件
本工具仅用于安全测试和学习目的,请勿用于非法用途
使用前请确保已获得目标系统的授权
在执行命令时,某些命令可能需要较高的权限才能成功执行
对于大型命令输出,可能会有显示延迟,请耐心等待
如果GodzillaLikeShell模块无法加载,GodzillaShell功能将不可用
在Windows 11系统中,窗口拖动可能会有轻微卡顿
工具支持中文显示,在不同操作系统下会自动选择合适的中文字体
命令执行失败:检查URL格式是否正确,目标是否存在ThinkPHP 5.0.23漏洞
GodzillaShell连接失败:确认AES密钥是否正确,目标是否支持加密通信
中文显示乱码:工具会自动检测系统并选择合适的中文字体,一般无需手动设置
界面卡顿:尝试减少同时执行的命令数量,避免在动画过程中进行大量操作
Enter键:执行当前标签页中的命令
鼠标点击:支持窗口拖动(通过特殊优化,减少动画卡顿)
以上是RedArrow3.2工具的详细使用说明,请严格遵守网络安全法律法规,合理使用本工具。