threedr3am

Elite
@threedr3am

learnjavabug. Java安全相关的漏洞和技术demo,原生Java、Fastjson、Jackson、Hessian2、XML反序列化漏洞利用和Spring、Dubbo、Shiro、CAS、Tomcat、RMI、Nexus等框架\中间件\功能的exploits以及Java Security Manager绕过、Dubbo-Hessian2安全加固等等实践代码。

2.7k

JSP-WebShells. Collect JSP webshell of various implementation methods. 梳理和发现的JSP Webshell各种姿势

1.4k

ZhouYu. (周瑜)Java - SpringBoot 持久化 WebShell(不仅仅是SpringBoot,适合任何符合JavaEE规范的服务)

616

gadgetinspector. 一个利用ASM对字节码进行污点传播分析的静态代码审计应用(添加了大量代码注释,适合大家进行源码学习)。也加入了挖掘Fastjson反序列化gadget chains和SQLInject(JdbcTemplate、MyBatis、JPA、Hibernate、原生jdbc等)静态检测功能。并且加入了很多功能以方便进行漏洞自动化挖掘。

455

tomcat-cluster-session-sync-exp. tomcat使用了自带session同步功能时,不安全的配置(没有使用EncryptInterceptor)导致存在的反序列化漏洞,通过精心构造的数据包, 可以对使用了tomcat自带session同步功能的服务器进行攻击。PS:这个不是CVE-2020-9484,9484是session持久化的洞,这个是session集群同步的洞!

214

ysoserial. A proof-of-concept tool for generating payloads that exploit unsafe Java object deserialization.优化了一些东西。

212

dubbo-exp. dubbo快速利用exp,基本上老版本覆盖100%。

162

log-agent. 利用agent hock指定的class,在jar运行周期内,用于跟踪被执行的方法,辅助做一些事情,比如挖洞啊

123

FindClassInJars. 个人用于在自动化挖掘gadget时,方便查找gadget chains中class所在jar包,以助于便捷审计测试gadget有效性的那么一个小工具。

60

GuanYu. JVM runtime class loading protection agent.(JVM类加载保护agent)

48

fastjson-blacklist. 打CTF实在厌倦了找利用链,就知道一个fastjson的版本,一堆依赖找啊找,头都疼。为了解决这个烦恼,用了卓卓师傅的fastjson黑名单工具和库,自己改造了一下。

32

wxwork-sdk-utils. 企业微信工具包(机器人webhook utils),封装起来,使各种类型的消息构建更加简单,并加入推送工具,一步到位。

16

jar-compatibility-detector. 安全升级jar包时,辅助检测Java Archive (JAR) 包之间兼容性,各类符号引用的存在检测,包括方法、方法签名、字段定义和引用、类引用等等

15

marshalsec. Java

7

threedr3am.github.io. HTML

6

Path-Scan. Java版的web路径扫描器,可配置线程数(默认32线程),以及连接超时、读取超时时间(在网络情况糟糕时自定义配置,默认连接超时时间1ms)

4

java-sec-code. Java常见通用漏洞和修复的代码以及利用payload

4

java-benchmarks. Shell

3

r0capture. 安卓应用层抓包通杀脚本

3

tabby. A CAT called tabby ( Code Analysis Tool )

2

Mind-Map. 各种安全相关思维导图整理收集

1

Paper. Web Security Technology & Vulnerability Analysis Whitepapers

1

Sentinel. A lightweight powerful flow control component enabling reliability and monitoring for microservices. (轻量级的流量控制、熔断降级 Java 库)

1

nacos-with-enc. 二开,集成加密页面、jasypt

1

threedr3am.

1

JDR. Java

1

nuclei-templates. Community curated list of templates for the nuclei engine to find security vulnerabilities.

1

swagger-hack. 自动化爬取并自动测试所有swagger接口

1

owasp-modsecurity-crs. OWASP ModSecurity Core Rule Set (CRS) Project (Official Repository)

1

nacos-poc. Python

1

cas-sample-java-webapp. Sample Java web app protected by Java CAS client

1

wx-work-robots-docker. 瞎写玩玩~~~

1

watchvuln. 一个高价值漏洞采集与推送服务 | A valueable vulnerability collection and push service

1

Fastjson. Fastjson姿势技巧集合

1

hack-fastjson-1.2.80.

1
35
Apply