行业资讯
📅 2026/8/23 15:33:04
ShiroExp:一个图形化窗口跑通 Shiro 密钥爆破与命令执行
ShiroExp一个图形化窗口跑通 Shiro 密钥爆破与命令执行【免费下载链接】ShiroExpshiro综合利用工具项目地址: https://gitcode.com/gh_mirrors/sh/ShiroExpShiroExp 是一款基于 JavaFX 图形界面的 Shiro 漏洞检测与利用工具把特征检测、AES 密钥爆破、反序列化命令执行、内存马注入四步流程放进同一个窗口完成适合需要在授权目标上快速验证 Shiro 风险的安全工程师与渗透测试人员。主界面URL、特征、检测方式、利用链、命令输入集中在一个窗口内为什么你需要它手工处理 Shiro 漏洞是件琐碎的事想确认站点是否用了 Shiro要手动构造带 rememberMe 的 Cookie 发包再盯着响应里的 Set-Cookie 看有没有回写想爆破密钥得自己写循环遍历字典、靠响应长度差判断对错拿到密钥后还要再换一套脚本拼 payload。目标一旦无回显、或者改过 Cookie 名流程就容易卡住。ShiroExp 解决的就是这个割裂问题特征检测和密钥爆破在同一个窗口完成内置常见密钥字典打开就能开爆日志区实时滚动告诉你哪把密钥失败、哪把成功。无回显场景也不用自己想办法它提供了响应长度差SimplePrincipalCollection和 DNS 带外dnslog两种判断通道互相之间随时切换。从拿到到跑通环境、构建与第一次操作环境要求不高JDK 8 及以上、Maven。依赖含 JavaFX 控件都由 Maven 自动拉取不用手动装。获取代码git clone https://gitcode.com/gh_mirrors/sh/ShiroExp构建进入项目目录执行mvn clean package打包阶段会自动生成含全部依赖的 fat jar。启动运行java -jar target/ShiroExp-1.3-all.jar窗口标题会显示版本号。第一次操作在 URL 栏填入目标地址如http://127.0.0.1:8080/login确认特征栏默认是 rememberMe点「快速检测」。日志出现发现shiro特征说明目标具备 Shiro 特征后续步骤即可展开。跟着一次完整流程走一遍第一步特征确认。做什么填 URL选 GET 或 POST点「快速检测」。 注意目标改过 Cookie 名时要手动改特征栏的值POST 模式需要粘贴完整请求包工具会从包中提取 URL 和参数。 常见坑目标有过滤器把 Cookie 剥掉时会误判可勾选输出payload把生成的包拷出来手工核对一遍。第二步密钥识别。做什么点「检测默认密钥」工具按字典逐把尝试成功即停。 注意有自定义字典时在程序当前目录放一个 shirokeys.txt每行一把密钥工具会优先读它。 常见坑目标无回显时正确的密钥也可能被判成秘钥错误把检测方式切成 dnslog 重跑即可。日志逐条显示密钥检测结果爆破成功后密钥自动填入密钥栏第三步执行验证。做什么爆破成功后密钥已自动回填选好利用链和回显类型输入whoami这类无害命令点「执行命令」。 注意工具内置 CommonsCollections、CommonsBeanutils 等常见利用链以及三种 Tomcat 通用回显TomcatEcho / TomcatEcho1 / TomcatEchoAll组合着试。 常见坑日志提示未获取到回显多是对应的库或版本不匹配换利用链或回显类型再试新版 Shiro 用 AES-GCM 算法要勾选 GCM 选项。爆破成功后执行 whoami日志直接输出目标返回的账号第四步内存马注入可选。做什么填好内存马类型、连接密码、访问路径点「注入内存」成功后日志会给出连接地址和密码。 注意注入前先用第三步验证当前利用链能正常执行命令否则马打不进去。 常见坑路径和密码保持简单先打通再考虑更换。内存马注入成功后用日志中的地址和密码配合冰蝎客户端连接项目内部结构速览核心逻辑集中在四个目录读源码前先看这里controller/界面交互层负责检测、爆破、执行命令、注入内存马等按钮事件和参数校验。core/核心引擎包含 HTTP 请求处理、密钥爆破任务BurstJob与类加载逻辑。payload/各反序列化利用链、Tomcat 回显 payload 和内存马的实现按 evil、memshell、shortPayload 等子目录划分。util/Shiro 特征检测、AES 加解密、HTTP 请求、payload 压缩等支撑工具。内置密钥字典在 resources 下的 ShiroKeys.txt当前目录没有 shirokeys.txt 时自动使用它。常见问题与应对目标无回显确认不了密钥检测方式切到 dnslog靠 DNS 记录判断执行命令时逐个换利用链和 Tomcat 回显类型。特征检测失败多半是站点改过 Cookie 名在特征栏填实际观察到的名字再测。新版 Shiro 爆不出密钥勾选 GCM用 AES-GCM 算法重新加密 payload。内置字典不够用程序当前目录放 shirokeys.txt每行一把密钥自动优先生效。POST 站点怎么发选 POST 模式并粘贴完整请求包工具自行解析 URL 与参数。能用自带代理吗作者在 README 中说明代理功能存在已知 bug 且不打算修复依赖它时要格外小心。ShiroExp 的价值在于把 Shiro 验证的整条链路压缩成一个窗口、几步点击配合实时日志自查和渗透复测都能少搭很多脚手架窗口里的笔记本栏还能随手记录每轮测试的关键结论。最后提醒本文及该工具仅面向已获授权的安全自查与渗透测试场景。使用前请取得目标系统的明确授权遵守当地法律法规发现漏洞后请及时向资产方报告并配合完成修复。【免费下载链接】ShiroExpshiro综合利用工具项目地址: https://gitcode.com/gh_mirrors/sh/ShiroExp创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考