简约风-tomcat漏洞批量弱口令检测、后台部署war包getshell
简约风-tomcat漏洞批量弱口令检测、后台部署war包getshell
LemonSec 2024-11-09 09:13
1►
工具介绍
简约风-tomcat漏洞批量弱口令检测、后台部署war包getshell,该脚本用于检查Apache Tomcat管理页面的弱密码,并尝试通过上传自定义WAR包部署Godzilla Webshell。如果成功,将记录成功登录的信息以及获取到的Webshell地址。作者:lizhianyuguangming
2►
技术细节
-
弱密码检测
:根据提供的用户名和密码列表,检查目标URL是否存在弱密码。 -
WAR文件生成
:生成包含Webshell的WAR文件,并上传至目标服务器。 -
Webshell获取
:上传成功后,尝试访问Webshell并记录URL。 -
多线程支持
:动态调整线程池大小,确保资源使用合理。 -
配置灵活
:通过配置文件设置重试次数、重试间隔和线程池大小,适应不同的环境需求。
Starred多后续考虑添加tomcat 文件上传 (CVE-2017-12615)、tomcat 代码执行 (CVE-2020-1938)等漏洞检测。
3►
工具使用
-
准备包含URL、用户名和密码的文本文件,分别命名为urls.txt、user.txt和passwd.txt。
-
在config.yaml中配置文件路径和其他设置。
-
运行脚本,将会在success.txt文件中记录成功的登录信息和Webshell的URL。
python TomcatWeakPassChecker2.1.py
运行脚本后,将尝试在 http://example.com/manager/html 使用 user.txt 和 passwd.txt 中的组合进行登录,并记录成功的结果。
4►
工具获取
https://github.com/lizhianyuguangming/TomcatWeakPassChecker
侵权请私聊公众号删文
热文推荐****
欢迎关注LemonSec
觉得不错点个“赞”、“在看”