TongWeb EJB 反序列化生成工具(Java-Chain 插件)

张开发
2026/4/16 12:42:16 15 分钟阅读

分享文章

TongWeb EJB 反序列化生成工具(Java-Chain 插件)
工具介绍 TongWeb EJB 反序列化生成工具Java-Chain 插件⚠️ 注意该插件仅支持 Java-Chain 1.4.4 版本 安装说明将 TongWeb-1.0-SNAPSHOT.jar 放置在 Java-Chain 目录下的 chains-config/plugins/ 目录中。重启后在 OtherPayload 分类下会出现两个新 Gadget如下图所示️ Gadget 一DNS / Sleep 检测名称 TongWeb 东方通 EJB 反序列化利用DNS Sleep 检测用途 通过 DNS 外带或 Sleep 延时检测目标是否存在 TongWeb EJB 反序列化漏洞。建议优先使用该 Gadget 进行探测。参数说明参数说明version目标 TongWeb 版本建议高/低版本都尝试一次type检测方式Sleep延时检测或DNSDNS 外带检测Domain / Sleep当 type 为Sleep时填写延时秒数如5当 type 为DNS时填写 DNSLog 域名如xxx.dnslog.com使用示例以高版本 Sleep 5 秒为例生成 Payload发送 Payload 进行测试成功延时 5 秒确认漏洞存在️ Gadget 二执行字节码名称 TongWeb 东方通 EJB 反序列化利用执行字节码用途 加载自定义字节码可用于注入内存马、命令执行等操作。参数说明参数说明version目标 TongWeb 版本建议高/低版本都尝试一次bytecodeBase64Base64 编码的恶意字节码字节码生成方式可使用以下工具生成内存马字节码JMGJava Memory-shell GeneratorMemShellPartyJava-Chain 内置的 BytecodePayload 模块工具下载https://github.com/Axyanzzzz/TongWeb-PayloadGen

更多文章