论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
ToB企服应用市场:ToB评测及商务社交产业平台
»
论坛
›
安全
›
网络安全
›
【工具推荐】TomcatWeakPassChecker v2.2(最新版本) - T ...
【工具推荐】TomcatWeakPassChecker v2.2(最新版本) - Tomcat 毛病一键毛病 ...
缠丝猫
金牌会员
|
2024-9-5 14:51:02
|
显示全部楼层
|
阅读模式
楼主
主题
888
|
帖子
888
|
积分
2664
工具先容:
一键tomcat毛病批量弱口令检测、后台部署war包getshell,该脚本用于查抄Apache Tomcat管理页面的弱密码,并实验通过上传自定义WAR包部署Godzilla Webshell。如果乐成,将记录乐成登录的信息以及获取到的Webshell地址。
下载地址
链接:https://pan.quark.cn/s/2062b75c4312
复制代码
环境安装
:
通过以下命令安装所需模块:
pip install -r requirements.txt
复制代码
使用方法
准备包含URL、用户名和密码的文本文件,分别命名为urls.txt、user.txt和passwd.txt。
urls.txt生存格式:
https://127.0.0.1/
或者
https://127.0.0.1/manager/html
脚本会自行判断检测
在config.yaml中配置文件路径和其他设置。
运行脚本,将会在success.txt文件中记录乐成的登录信息和Webshell的URL。
python TomcatWeakPassChecker.py
复制代码
功能
1.
CVE-2017-12615 毛病检测
工具支持三种利用方式:
PUT /1.jsp/
PUT /1.jsp%20
PUT /1.jsp:
DATA
乐成上传后,工具会实验访问并执行上传的 JSP 文件,判断是否能长途执行代码。
对每种利用方式的结果分别记录乐成或失败状态。
2.
弱口令检测
支持通过用户名与密码组合进行弱口令暴力破解。
若登录乐成,将主动实验上传 Godzilla Webshell,提供长途访问本领。
登录乐成与否均会详细记录。
3.
后台部署 WAR 包 getshell
在弱口令破解乐成后,工具会实验通过 Tomcat 管理后台上传 WAR 包,以获取长途代码执行权限。
部署的 WAR 包会在服务器上解压并生成 JSP Shell 文件,乐成上传后,工具会访问并执行该 Shell。
支持通过配置文件自定义 WAR 包和 Shell 文件的内容。
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
缠丝猫
金牌会员
这个人很懒什么都没写!
楼主热帖
【设置ssh免密不起作用?彻底搞懂密钥 ...
MySQL 8.0 新特性梳理汇总
关于Servlet的补充知识
kubernetes之镜像拉取策略ImagePullSec ...
【云原生】Docker 进阶 -- 构建自定义 ...
java如何编写增强for循环呢? ...
基于C#+unity的2D跑酷闯关对战冒险游戏 ...
关于身体对内对外感受机制的整理 ...
SAP各模块优缺点和发展简析
用100万的“小报告”扭转老闆的决定— ...
标签云
挺好的
服务器
快速回复
返回顶部
返回列表