ShiroExp 实战指南:从 rememberMe 检测到内存马注入的完整打点流程
【免费下载链接】ShiroExpshiro综合利用工具项目地址: https://gitcode.com/gh_mirrors/sh/ShiroExp
渗透测试时抓包,你会发现登录页的 Cookie 里被服务端塞进了 rememberMe 字段,页面却始终不回显报错。站点是不是 Shiro?密钥是多少?手工构造 payload 逐一把,太慢。ShiroExp 把密钥爆破、命令执行、内存马注入做进了一个图形界面,Shiro 漏洞检测不用记命令行参数,鼠标点几下就跑完。
🚀 快速上手
环境只需要 Java 8 以上和 Maven,克隆后构建即可运行:
git clone https://gitcode.com/gh_mirrors/sh/ShiroExp cd ShiroExp mvn clean package java -jar target/ShiroExp.jar首次运行按三步走:
- 输入目标 URL,点「快速检测」,确认有没有 rememberMe 特征
- 点「检测默认密钥」,让工具遍历内置字典找出站点密钥
- 命令框填 whoami,点「执行命令」,有回显就说明整条链可用
📌 它是什么
ShiroExp 是一款 JavaFX 图形化的 Shiro 综合利用工具,面向需要判断目标是否为 Shiro 站点、并评估利用深度的安全测试人员。它把最耗时的三件事收进一个窗口:
- 密钥爆破:内置 190 条常见 key,支持自定义字典
- 命令执行:CC 系列、CommonsBeanutils 等多条利用链可选
- 内存马注入:Behinder、Godzilla、Tomcat 注入三种方式
🔑 功能按流程走
窗口打开后,操作顺序就是:确认特征 → 爆破密钥 → 执行命令 → 注入内存马。
怎么确认是 Shiro 站点
默认特征就写死了 rememberMe,点「快速检测」即可判断。站点改过 Cookie 名时,在「特征」框里填新名字。拿不准就勾上「输出 payload」,复制生成的包手工发一次请求对照。
密钥爆破怎么跑
确认特征后点「检测默认密钥」,工具会依次尝试内置的 190 条常见 key,日志区实时滚动检测进度和命中结果。默认用 SimplePrincipalCollection 检测,适合大多数有回显的场景;目标不回显时切换 dnslog 检测方式,看 DNS 回调即可。目标跑的是高版本 Shiro 的 AES-GCM 加密,记得勾上 GCM。
命令执行怎么验证
拿到密钥后,在下拉里选利用链、填命令再执行。工具内置 CommonsCollectionsK 系列、CommonsBeanutils 等 CC 链变种。命令不回显别死磕一条链,换一条再试;还不行就切 Tomcat 通用回显拿输出。
内存马注入怎么打
命令执行验证通过后,选内存马类型和连接密码,注入路径填 /favicon.ico 这类不显眼的位置,点「注入内存」。成功后直接用冰蝎客户端连接接管。前提:用于注入的那条利用链必须能正常执行命令,否则马打不活。
📂 源码导航
- 爆破任务实现在 src/main/java/cn/safe6/core/ 的 BurstJob.java:逐个 key 发请求,按响应差异判定命中
- 利用链与内存马代码集中在 src/main/java/cn/safe6/payload/,CC 链、Beanutils、memshell 各占一个子目录
- 加密、检测与 HTTP 请求逻辑在 src/main/java/cn/safe6/util/,ShiroTool.java 是入口
⚠️ 排坑清单
- 爆破全程提示「秘钥错误」且目标无回显 → 服务端对无效 rememberMe 不报错 → 切换 dnslog 检测方式
- 内置字典一条都不中 → 站点改过默认 key → 在程序目录放 shirokeys.txt 文件,每行一个 key 当自定义字典
- 命令执行无输出 → 目标缺少当前利用链依赖 → 逐条更换利用链,或改用 Tomcat 通用回显
- 请求直接失败 → rememberMe 负载过大,Cookie 超过 8k 头部限制 → 精简请求里其余 Cookie 项
- 内存马注入失败 → 所选利用链实际执行不了命令 → 先跑通 whoami 回显再注入
✅ 合规边界
- 仅对自己拥有或拿到书面授权的目标使用
- 密钥爆破、命令执行、内存马注入均属入侵行为,未授权操作违法
- 测试结束后及时把密钥泄露风险反馈给站点方,协助修复
🎬 写在最后
ShiroExp 把检测、爆破、执行、打马整条 Shiro 利用路径压缩到一个窗口里。照上文的流程在自建靶机上完整跑一遍,下次再遇到 rememberMe,你就知道该点哪个按钮了。
【免费下载链接】ShiroExpshiro综合利用工具项目地址: https://gitcode.com/gh_mirrors/sh/ShiroExp
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考