ShiroExp:从 Shiro 漏洞检测到密钥爆破与内存马注入的完整操作指南 ShiroExp从 Shiro 漏洞检测到密钥爆破与内存马注入的完整操作指南【免费下载链接】ShiroExpshiro综合利用工具项目地址: https://gitcode.com/gh_mirrors/sh/ShiroExpShiroExp 是一款图形化 Shiro 漏洞检测工具用于 Shiro 密钥爆破、反序列化漏洞利用和内存马注入适合渗透测试人员与安全工程师。它解决的是什么问题Shiro 的 rememberMe 机制会用 AES 密钥对 Cookie 加密如果密钥是硬编码的而目标服务器上又存在可用的反序列化利用链反序列化漏洞指程序把不受信任的序列化数据还原成对象时攻击者借机执行恶意代码攻击者就能远程执行命令。手工测试时确认框架特征、逐个试密钥、挑选利用链、验证回显这些步骤重复且容易出错。ShiroExp 把这条流程搬进了一个图形界面里用 JavaFX 实现检测结果、日志和可用 payload 都直接显示在窗口中。安装与启动环境要求JDK 8 及以上、Maven界面依赖 JavaFX 11支持 Windows、Linux、macOS。git clone https://gitcode.com/gh_mirrors/sh/ShiroExpmvn clean packagejava -jar target/ShiroExp.jar全流程实战检测、爆破、执行命令、注入内存马主界面包含 URL 输入、特征配置、密钥检测、中间件与利用链选择和日志输出区整场测试基本都在这一块完成。操作动线是先确认目标是否为 Shiro 站点再跑密钥爆破拿到 AES key最后执行命令或注入内存马。第一步三分钟确认 Shiro 特征打开工具后在 URL 栏填入目标登录页地址特征栏默认是 rememberMe点击快速检测。响应头或响应中出现该特征即可判断站点使用了 Shiro。如果目标改过 Cookie 名称把特征值改成实际值即可。勾选输出 payload可以导出原始加密报文方便手工二次验证。第二步跑密钥爆破并确认结果确认特征后点击检测默认密钥。工具会依次尝试候选密钥——默认读取内置字典也可以在程序目录下放一个 shirokeys.txt 文件写入自定义密钥工具会优先使用它。检测方式一般选 SimplePrincipalCollection 即可若目标响应无回显可改用基于 DNSLog 的方式判断。爆破成功后日志会提示爆破成功密钥同时填入界面。第三步执行命令确认利用链可用拿到密钥后在中间件下拉框选择目标容器如 Tomcat利用链选择 CommonsCollections 系列或 Tomcat 通用回显链输入测试命令如 whoami点击执行命令。建议这一步必须跑通再进行下一步——后续注入内存马的前提就是命令执行链路正常。第四步注入内存马内存马是一种只存在于服务器 JVM 内存里、不落盘的 Webshell。确认命令可执行后在内存马栏选择 Behinder 或 Godzilla设置连接路径和密码点击注入内存。日志会给出最终的连接地址和连接密码交给对应的 Webshell 客户端即可接管目标。常见坑与规避特征检测失败目标常把 rememberMe 的 Cookie 名称改掉。解法查看真实响应头手动修改特征值后再检测。爆破或检测无回显部分站点响应不携带可利用信息。解法切换到 DNSLog 检测方式判断密钥是否正确。命令执行无输出目标缺少当前利用链所需的依赖类。解法更换利用链或改用 Tomcat 通用回显链。注入内存马假成功命令执行链路实际不通时注入不会真正生效。解法先确认命令能回显再执行注入。大 payload 被 WAF 拦截长报文容易被安全设备拦下。解法降低请求压力必要时分段传输作者计划后续版本完善此能力。代理功能不可用内置代理功能存在已知 Bug 且作者明确表示不会修复需要代理时请自行在出口层配置。另外提醒整个动线每一步都依赖上一步成功卡住时优先回看日志定位在特征、密钥、利用链哪一环出了问题。代码从哪里看核心逻辑在 core/BurstJob.java 负责密钥爆破任务Controller.java 串联界面与检测流程。反序列化利用链集中在 payload/ 目录CommonsCollections、CommonsBeanutils 各条链独立成类shortPayload 子目录则是精简 payload 的生成器。内存马相关实现在 memshell/BehinderFilter、GodzillaFilter 等类分别对应不同注入方式加密解密逻辑在 util/ 的 ShiroTool 中。适合谁用授权范围内的企业安全自查批量确认内部系统是否存在 Shiro 反序列化风险。红队演练从特征确认到权限维持一条动线走完打点过程。安全学习通过源码了解 Shiro 检测原理、payload 构造与内存马注入的实现细节。合规红线只应在已明确授权的系统和资产上使用本工具操作过程需符合当地法律法规未经授权的检测与利用属于违法行为后果由使用者自行承担。写在最后ShiroExp 当前版本已覆盖从 Shiro 特征检测、密钥爆破到内存马注入的主要环节学习利用思路不必局限于工具本身。作者后续计划补充更多中间件回显、增加内存马类型并优化 WAF 绕过能力关注更新即可。【免费下载链接】ShiroExpshiro综合利用工具项目地址: https://gitcode.com/gh_mirrors/sh/ShiroExp创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考