跳到主要内容
项目档案文档型项目

SummerSec/ShiroAttack2 文档/知识库:适合谁看、怎么使用

SummerSec/ShiroAttack2:ShiroAttack2 是一款图形化 Apache Shiro 反序列化漏洞利用工具,专注于 Shiro550 漏洞的快速检测与利用,提供命令本页整理它适合谁看、核心内容和站内延伸入口。

2,628JavaStar 于 2026年3月29日2026年9月17日 更新

AI 总结

ShiroAttack2 是一款图形化 Apache Shiro 反序列化漏洞利用工具,专注于 Shiro550 漏洞的快速检测与利用,提供命令回显、内存马注入和 Key 动态修改等功能,帮助安全研究人员高效获取服务器控制权。

中文项目介绍

ShiroAttack2 是一款针对 Apache Shiro 框架反序列化漏洞(特别是 Shiro550)的快速漏洞利用工具。它采用 JavaFX 图形界面设计,开箱即用,无需复杂配置。 工具解决了原版利用中 NoCC 等问题,提供多种利用链:支持直接回显执行命令(Tomcat/Spring/DFS-AllEcho)、内存马注入(Filter/Servlet 等多种类型,兼容哥斯拉、蚁剑等工具),以及动态修改 Shiro RememberMe AES Key。同时集成第三方生成器 jEG 和 jMG,增强回显与内存马 Payload 的灵活性。 主要适用于安全渗透测试、漏洞赏金挖掘和红队演练场景,用于验证目标系统是否存在 Shiro 漏洞、获取命令执行权限或实现持久化访问。技术特征包括:支持多版本 CommonsBeanutils Gadget、代理(HTTP/HTTPS)与自定义请求头、POST 型探测、Key 爆破与生成器等。

详细信息与使用说明

1. 项目定位与用途

ShiroAttack2 是一款专注于 Apache Shiro 反序列化漏洞(尤其是 Shiro550)的快速利用工具。它提供 JavaFX 图形化界面,旨在帮助安全研究人员在授权场景下高效验证漏洞并获取服务器控制权。工具设计为开箱即用,整合了漏洞探测、命令执行、内存马注入、Key 管理等核心功能,降低利用门槛。

2. 解决的问题

工具主要解决以下问题:1) 修复原版 shiro_attack 中 NoCC(无 Commons-Collections 依赖)场景下的利用难题;2) 提供多种回显方式(如 Tomcat、Spring、DFS-AllEcho)以应对不同环境,其中 DFS 算法兼容性最强但速度较慢;3) 支持内存马注入(Filter/Servlet 等)实现持久化,并兼容哥斯拉、蚁剑、冰蝎等常用工具;4) 通过动态修改 Shiro Key 绕过固定密钥限制,支持多路径注入与历史记录验证。

3. 适用场景

主要适用于:安全渗透测试中验证目标系统是否存在 Shiro 反序列化漏洞;漏洞赏金或红队演练中获取目标服务器命令执行权限;通过注入内存马实现持久化访问;在 WAF 防护环境下尝试绕过并利用漏洞。工具支持 POST 型 Shiro 探测,适用于表单提交场景,但需注意所有操作应在合法授权下进行。

4. 安装方式

推荐下载 Release 页面的 bundle.zip 压缩包并解压,获得完整目录结构(包含 jar、data、lib)。若单独下载 shiro_attack-<version>-<jdk>.jar,需手动创建 data/shiro_keys.txt 字典文件(每行一个 Base64 编码的 AES Key)并在 lib/ 目录放置对应版本的 commons-beanutils JAR(如 1.8.3 或 1.9.2)。此外,根据 docs/THIRD_PARTY_GENERATORS.md 指引,使用 mvn install 命令将 jEG-core-1.0.0.jar 和 jmg-sdk-1.0.9.jar 安装到本地 Maven 仓库以启用高级生成器功能。

5. 使用方式

运行 java -jar shiro_attack2.jar 启动 JavaFX 图形界面。在顶部配置目标 URL、请求方法、超时、自定义请求头(格式 K:V&&&)及 POST 数据。中部 Tab 面板提供各功能:检测 Tab 进行 Shiro 探测与 Key 爆破;命令执行 Tab 输入系统命令并选择回显方式执行;内存马 Tab 选择内存马类型(Filter/Servlet)及参数进行注入;Key 管理 Tab 可动态修改 RememberMe Key 或进行 Key 爆破。执行结果在下方面板显示,支持保存与历史记录。

思维导图

这个仓库更偏文档、资源整理或内容型项目,通常没有稳定的代码模块结构,因此不强行生成思维导图。

常见问题

SummerSec/ShiroAttack2 是做什么的?

ShiroAttack2 是一款图形化 Apache Shiro 反序列化漏洞利用工具,专注于 Shiro550 漏洞的快速检测与利用,提供命令回显、内存马注入和 Key 动态修改等功能,帮助安全研究人员高效获取服务器控制权。

SummerSec/ShiroAttack2 适合用在什么场景?

ShiroAttack2 是一款专注于 Apache Shiro 反序列化漏洞(尤其是 Shiro550)的快速利用工具。它提供 JavaFX 图形化界面,旨在帮助安全研究人员在授权场景下高效验证漏洞并获取服务器控制权。工具设计为开箱即用,整合了漏洞探测、命令执行、内存马注入、Key 管理等核心功能,降低利用门槛。

SummerSec/ShiroAttack2 如何安装?

推荐下载 Release 页面的 bundle.zip 压缩包并解压,获得完整目录结构(包含 jar、data、lib)。若单独下载 shiro_attack-<version>-<jdk>.jar,需手动创建 data/shiro_keys.txt 字典文件(每行一个 Base64 编码的 AES Key)并在 lib/ 目录放置对应版本的 commons-beanutils JAR(如 1.8.3 或 1.9.2)。此外,根据 docs/THIRD_PARTY_GENERATORS.md 指引,使用 mvn install 命令将 jEG-core-1.0.0.jar 和 jmg-sdk-1.0.9.jar 安装到本地 Maven 仓库以启用高级生成器功能。

SummerSec/ShiroAttack2 如何开始使用?

运行 java -jar shiro_attack2.jar 启动 JavaFX 图形界面。在顶部配置目标 URL、请求方法、超时、自定义请求头(格式 K:V&&&)及 POST 数据。中部 Tab 面板提供各功能:检测 Tab 进行 Shiro 探测与 Key 爆破;命令执行 Tab 输入系统命令并选择回显方式执行;内存马 Tab 选择内存马类型(Filter/Servlet)及参数进行注入;Key 管理 Tab 可动态修改 RememberMe Key 或进行 Key 爆破。执行结果在下方面板显示,支持保存与历史记录。