首页 > 其他分享 >[工具推荐]Hessian反序列化漏洞利用工具分享

[工具推荐]Hessian反序列化漏洞利用工具分享

时间:2024-08-22 10:56:13浏览次数:14  
标签:利用 bcel 工具 序列化 星球 Hessian 师傅

如果觉得该文章有帮助的,麻烦师傅们可以搜索下微信公众号:良月安全。点个关注,感谢师傅们的支持。

免责声明

本号所发布的所有内容,包括但不限于信息、工具、项目以及文章,均旨在提供学习与研究之用。所有工具安全性自测。如因此产生的一切不良后果与文章作者和本公众号无关。如有涉及公司与个人敏感信息,侵权烦请告知,我们会立即删除并致歉。

前言

星球里有个师傅问了反序列化文件怎么生成的,简单写个小工具。

测试环境

HessianTest.war hessian反序列化demo,直接放在tomcat的webapps目录下。

就长这样,注意这里只是本地测试环境的路径。

实现功能

工具目前只是实现了几个比较简单的利用方式,其他利用方式待完善,仅做学习参考,有不好的地方大佬勿喷

dnslog探测

文件写入

jndi注入

bcel利用

命令回显

bcel注入冰蝎内存马

bcel注入suo5内存马

星球内获取工具。方便师傅们二开完善,工具源码也放置在星球内。

参考连接

奇安信攻防社区-某人力系统的代码审计

SwingLazyValue在WebShell下的利用 -

标签:利用,bcel,工具,序列化,星球,Hessian,师傅
From: https://blog.csdn.net/LiangYueSec/article/details/141421114

相关文章

  • Python中的常用的数据预处理所需工具
    Jupyter对于数据预处理的重要功能是支持用逐行编写和运行代码,实时查看结果。Jupyter是一个开源的交互式计算环境,它允许用户以网页的形式编写和运行代码,以及创建和共享文档,这些文档可以包含实时代码、方程、可视化和解释性文本。Jupyter的主要组件包括:1.JupyterNotebook:一......
  • 字符串值提取工具-10-java 执行表达式引擎
    值提取系列字符串值提取工具-01-概览字符串值提取工具-02-java调用js字符串值提取工具-03-java调用groovy字符串值提取工具-04-java调用java?Janino编译工具字符串值提取工具-05-java调用shell字符串值提取工具-06-java调用python字符串值提取工具-07-java调......
  • 音频提取软件分享:6款好用音频提取工具推荐
    在现代数字媒体中,音频提取已经成为一项至关重要的技能。无论你是视频创作者、播客主持人,还是音乐爱好者,从视频、电影或其他多媒体文件中提取音频,都是一项非常有用的操作。本文将围绕音频提取,介绍这项技术的应用、方法和最佳工具,帮助你更好地掌握音频提取的技巧!一、音频提取......
  • 如何高效地从视频中提取音频?全面指南与工具推荐
    怎么从视频中提取音频?视频提取音频是一项常见且实用的任务。无论是将视频中的背景音乐、对话或音效提取出来用于个人收藏、编辑还是其他用途,了解如何有效地提取音频对提高工作效率至关重要。本文将详细介绍如何视频提取音频,包括各种方法和工具的使用,帮助你轻松完成这一任务。......
  • 常用代码/工具放置
    \({\mathtt{1}}\).gcd(最大公因数)点击查看代码llgcd(lla,llb){ if(b==0)returna; returngcd(b,a%b);}\({\mathtt{2}}\).链式前向星点击查看代码inthead[100005],edgenum;structedge{intnext;intto;intw;};edgeedge[MAXN];voidadd......
  • 基准测试工具JMH
    概述JavaMicrobenchmarkHarness,简称JMH,由OpenJDK开发,用来构建、运行和分析Java或其他JVM语言代码的微基准测试框架。适合于方法级别的细粒度测试,并不适用于系统之间的链路测试。为什么需要JMH,也就是需求产生死码消除:所谓死码,是指注释的代码,不可达的代码块,可达但不被使用的代......
  • 二叉树的序列化和反序列化(Java)
    概述关于面试中常见的其他二叉树算法题,参考面试+算法之二叉树(Java)。二叉树的定义(注意到有使用lombok提供的两个注解):@[email protected]{privateTreeNodeleft;privateTreeNoderight;privatefinalint......
  • (4-7-01)文生图大模型实操:基于深度学习的图文匹配系统(1)工具类
    4.7 跨模态配对实战:基于深度学习的图文匹配系统本项目旨在构建一个多模态学习系统,专注于处理图像和文本数据的配对任务,主要基于CUHK-PEDES数据集。本项目实现了多种深度学习模型,包括LSTM、MobileNetV1和ResNet,以分别处理文本和图像特征的提取与融合。通过这些模型的结合,系......
  • 跨境电商的营销秘籍:如何智选营销工具
    在全球化的大潮中,跨境电商已成为企业拓展海外市场的重要途径。然而,要在激烈的市场竞争中脱颖而出,企业必须掌握正确的营销策略。本文将带您深入了解如何利用营销工具,为跨境进口电商的成功铺平道路。一、免费的营销工具:品牌传播的起点社交媒体平台如Facebook、Instagram和Twitter,......
  • 多功能便携工具!VH501TC多类型传感器读数仪,助你完成频率、温度、电压和电流测量!
    多功能便携工具!VH501TC多类型传感器读数仪,助你完成频率、温度、电压和电流测量!VH501TC是一款专用的多类型传感器手持式读数仪,主要用于测量单弦式振弦传感器的读数,同时也可以辅助测量电压和电流传感器的数据。该设备内置了LoRA无线技术,可以与我公司的NLM系列产品配合使用,实现传感......