首页 > 其他分享 >【护网必备】外网打点必备-WeblogicTool

【护网必备】外网打点必备-WeblogicTool

时间:2024-06-13 10:32:27浏览次数:24  
标签:jrmp WeblogicTool 必备 JRMP 2020 2018 工具 CVE 护网

项目介绍

迫于目前现有的weblogic工具没怎么更新、payloayjdk适用版本等问题,所以基于superman18、sp4zcmd等项目,写一个weblogic工具,工具运行版本要求jdk 8(深信服深蓝实验室天威战队强力驱动)

支持漏洞


CVE-2023-21931(JNDI)
CVE-2023-21839(JNDI)
CVE-2020-2551(JRMP)
CVE-2020-2551
CVE-2020-2555
CVE-2020-2883
CVE-2020-14882 未授权访问
CVE-2018-2894
CVE-2018-2628(JRMP)
CVE-2018-2893(JRMP)
CVE-2018-3245(JRMP)
CVE_2018_3252(JRMP)
CVE_2018_3191
CVE-2016-3510
CVE-2016-0638
CVE-2017-10271
CVE-2017-3248(JRMP)
CVE-2015-4852
......

项目使用

命令执行

先检测漏洞是否存在

ECHO类型漏洞,支持执行命令,支持自定义返回数据编码格式

JRMP攻击

jrmp类型的漏洞只能使用jrmp模块进行攻击,在vps上使用yso启动jrmp,工具中填入vps的jrmp地址即可


java -cp ./ysoserial.jar ysoserial.exploit.JRMPListener 9999 CommonsCollections3 'touch /tmp/1.txt'

JNDI注入

与jrmp漏洞使用方法一样,需要启动vps服务端

打内存马

目前支持哥斯拉4 Servlet Filter、冰蝎3.11 Servlet、蚁剑Custom Filter

密码解密

简易说明

  1. 支持Weblogic 3DES和AES解密

  2. 由于bcprov jar包签名问题,所以首次解密会出现异常:PBEWITHSHAAND128BITRC2-CBC SecretKeyFactory not available。需要手动下载 https://repo1.maven.org/maven2/org/bouncycastle/bcprov-jdk15on/1.56/bcprov-jdk15on-1.56.jar 然后将文件存在本地安装的JDK路径下,例如 E:\Java\jdk1.8.0_60\jre\lib\ext

协议探测

目前支持批量探测T3、IIOP协议开放状态,内网IP地址(IIOP实现),常见的接口

免责声明

本工具仅能在取得足够合法授权的企业安全建设中使用,在使用本工具过程中,您应确保自己所有行为符合当地的法律法规。如您在使用本工具的过程中存在任何非法行为,您将自行承担所有后果,本工具所有开发者和所有贡献者不承担任何法律及连带责任。除非您已充分阅读、完全理解并接受本协议所有条款,否则,请您不要安装并使用本工具。您的使用行为或者您以其他任何明示或者默示方式表示接受本协议的,即视为您已阅读并同意本协议的约束

下载地址

点击下方名片进入公众号

回复关键字【240614】获取下载链接

标签:jrmp,WeblogicTool,必备,JRMP,2020,2018,工具,CVE,护网
From: https://blog.csdn.net/Fly_hps/article/details/139644911

相关文章

  • 【工作必备知识】Linux系统网络诊断与netstat命令
    【工作必备知识】Linux系统网络诊断与netstat命令大家好,我叫秋意零。今天分享一篇Linux系统中与网络相关的干货(包含相关面试题),有可能对你理解网络有一定帮助。同时工作中网络诊断也时常使用,对排查问题有帮助,绝对干货。如果有帮助记得点赞三连呀。netstat命令netstat......
  • 管理数据必备;侦听器watch用法详解,vue2与vue3中watch的变化与差异
    目录一、侦听器(watch)是什么?二、Vue2中的watch(OptionsAPI)2.1、函数式写法2.2、对象式写法    ①对象式基础写法    ②回调函数handler    ③deep属性        ④immediate属性三、Vue3中的watch3.1、向下兼容(Vue2)的Options API3.2......
  • 【IDEA 必备插件之一】这样注入 Bean 才爽
    今天我们来介绍一款免费的IDEA生产力插件,它叫BeanAssistant。我们可以在插件市场搜索BeanAssistant来安装它。前言不知道你们在平时的工作场景中是否经常遇到以下的情况。在一个方法中,需要调用某个实例接口的方法。我们经常会先在该类里面先注入这个接口的实例Bean,然后再调......
  • 电子专业必备词汇(一)
    #基于数字电子技术,看芯片规格书必备英语词汇octal八进制binary二进制binar-codeddecimal 二—十进制(BCD)diode二极管diode-transistorlogic二极管—三极管逻辑(DTL)decimal十进制hexadecimal十六进制ANDgate与门NANDgate 与非门AND-NORgate与或非门gat......
  • 【工作必备知识】Linux磁盘I/O故障排查分析定位 iostat 介绍
    【工作必备知识】Linux磁盘I/O故障排查分析定位iostat介绍大家好,我是秋意零。前言:今天,介绍Linux磁盘I/O故障排查时,必备命令iostat。该命令是监视系统I/O设备使用负载,它可以实时监视IO设备,从而帮助我们进行分析定位问题。iostat命令介绍iostat命令:监视系统I/O设备使......
  • 动物静态HTML网页作业作品 大学生野生动物保护网页设计制作成品 简单DIV CSS布局网站
    ......
  • 外卖抢单神器!手残党必备,效率翻倍,好用到哭!
    在外卖行业,抢单速度往往决定了收入的高低。许多外卖骑手每天都在为抢单而苦恼,频繁刷新、反复点击,不仅浪费时间,还让人身心疲惫。有没有一种工具可以帮助骑手们轻松抢单,提高效率呢?今天我要揭秘一款绝绝子神器——外卖抢单神器,真的是好用到哭!这款神器专为外卖骑手量身打造,操......
  • 【Tools】 探索 Chrome DevTools:前端开发者的必备工具
    我已经从你的全世界路过像一颗流星划过命运的天空很多话忍住了不能说出口珍藏在我的心中只留下一些回忆                     ......
  • 2024三款最佳的MySQL SQL工具,DBA必备神器
    随着数据库管理需求的不断提升,DBA需要强大的工具来优化查询、管理数据库和提高工作效率。以下是2024年三款最佳的MySQLSQL工具,推荐给所有DBA。1.SQLynxSQLynx 是一款功能强大的MySQL管理工具,以其高效的图形用户界面和丰富的功能深受DBA喜爱。优点:直观的GUI......
  • 【运维必备知识】Linux系统平均负载与top、uptime命令详解
    【运维必备知识】Linux系统平均负载与top、uptime命令详解大家好,我是秋意零工作中,服务出现问题如何排查Linux系统侧。首先第一想到应该排查是否是负载过高导致的。今天,这篇就来看看,top、uptime命令中平均负载(loadaverage)相关内容,初学者应该关注都比较少(也包括我。。)top......