Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Hacking with JSP Shells
netspi.com
| 博客 |
#pentesting
|
#java
|
#metasploit
|
#webshell
|
#tomcat
|
#jsp
|
#upload
摘要
NetSPI 介绍 JSP Webshell 的两种代码示例与五种常见上传方式,针对 Tomcat、WebLogic、WebSphere 等支持 JSP 的服务器执行任意命令;作者更推荐 Metasploit 版 shell,Windows 环境下还可升级为 meterpreter 便于信息收集与提权。
发布时间
2011-07-07 00:00
收录时间
2026-09-20 06:11
原文 ↗
← 上一篇
When Databases Attack: Hacking with the OSQL Utility
下一篇 →
What Happened to Vulnerability Management?
相关内容
博客
·
netspi.com
通过 PowerShell Webshell 执行 MSF 载荷
一个 Metasploit 模块可将任意文件上传转化为 Windows 后端的 shell:生成 JSP、PHP、ASP、ASPX、CFM 等语言的 webshell,执行 base64 编码的 PowerShell 命令以运行 MSF payload,绕过杀毒软件拦截。
博客
·
netspi.com
通过源代码审查(SCR)发现 Java Spring 中的授权缺陷
越权访问位列 OWASP Top 10 之首,却常在动态测试中漏检。本文展示如何通过审查 Spring 注解、表达式与过滤器等访问控制实现,在开发生命周期早期发现 Java Spring 应用中的提权漏洞。
博客
·
netspi.com
Wopper:以「终端速度」获取 Shell
NetSPI 开源工具 Wopper 可利用 WordPress 管理员凭据自动化实现代码执行:一条命令即可完成 PHP 文件的上传、混淆、执行与自删除,后台长时任务仍可存活,大幅提升红队测试效率。
博客
·
netspi.com
12 Top Pentesting Tools for Offensive Security Pros
NetSPI 调研其全球 300 余名渗透测试工程师,评选出 12 款必备渗透测试工具:Burp Suite、NMAP、CrackMapExec、Metasploit、SQLmap、Rubeus、MicroBurst、BloodHound、SAML Raider、Impacket 等,并附一线使用评语。
博客
·
netspi.com
Dockerizing the NetSPI Linux Labs
NetSPI 将其 Linux 实验环境 Docker 化并公开:提供含漏洞的镜像与配套 Metasploit 攻击容器,学习者可在本地安全地练习利用 Rsync 配置错误等常见 Linux 攻击面。
博客
·
netspi.com
Linux Hacking Case Studies Part 3: phpMyAdmin
Linux 案例系列第三篇:phpMyAdmin 部署广泛却常被忽视,文章演示定位暴露实例、弱口令字典爆破、通过 SQL 上传 Webshell,再结合全局可写的 root cron 脚本完成本地提权,思路可推广至其他 Web 应用。
返回