当前位置: 首页 > news >正文

用友NC系列漏洞检测利用工具

声明!本文章所有的工具分享仅仅只是供大家学习交流为主,切勿用于非法用途,如有任何触犯法律的行为,均与本人及团队无关!!!

目录标题

    • YongYouNcTool
    • 启动及适配环境
    • 核心功能
    • 界面预览
      • 一键检测
      • 命令执行回显
      • 文件落地
      • 一键打入内存马
      • 文件读取/目录浏览
      • http/socks5代理
    • 工具注意事项

YongYouNcTool

一款漏洞检测工具:用友NC系列漏洞检测利用工具,支持一键检测、命令执行回显、文件落地、一键打入内存马、文件读取等功能

源地址:

https://github.com/wgpsec/YongYouNcTool

启动及适配环境

双击此插件即可启动

环境:jdk8

核心功能

  • BshServlet rce
  • jsInvoke rce
  • DeleteServlet cc6 反序列化
  • DownloadServlet cc6 反序列化
  • FileReceiveServlet cc6 反序列化
  • fsDownloadServlet cc6 反序列化
  • MonitorServlet cc6 反序列化
  • MxServlet cc6 反序列化
  • monitorservlet cc6 反序列化
  • UploadServlet cc6 反序列化
  • NCMessageServlet cc7 反序列化
  • NCFindWeb 文件读取/列目录

界面预览

一键检测

一键检测

命令执行回显

命令执行回显

文件落地

文件落地

一键打入内存马

一键打入内存马

文件读取/目录浏览

文件读取/目录浏览

http/socks5代理

http/socks5代理

工具注意事项

  • 不同类型的漏洞能够利用的方式也不同,比如有的能打内存而有的不能(也有的是暂未实现进去)
  • 不同的实战环境可能存在差异,请理性看待。
  • jsInvoke rce命令执行模块建议打了一次后抓包出来手动执行,目前的方案是执行一次就写入一个文件,很不优雅。另外就是为了兼容windows和linux,工具内置了两种命令格式,但由于目标环境原因命令实际上会被执行两次,所以还是建议抓包出来手动执行后续命令。

令执行模块建议打了一次后抓包出来手动执行,目前的方案是执行一次就写入一个文件,很不优雅。另外就是为了兼容windows和linux,工具内置了两种命令格式,但由于目标环境原因命令实际上会被执行两次,所以还是建议抓包出来手动执行后续命令。

http://www.lryc.cn/news/545488.html

相关文章:

  • PostgreSQL 创建表格
  • 一周一个Unity小游戏2D反弹球游戏 - 球的死区及球重生
  • 本地部署 DeepSeek:从 Ollama 配置到 Spring Boot 集成
  • vue3:三项目增加404页面
  • MCAL(Microcontroller Abstraction Layer)介绍
  • 爬虫:PhantomJS的详细使用和实战案例
  • 目标检测——数据处理
  • 深度学习工程师的技术图谱和学习路径
  • Qt 文件操作+多线程+网络
  • 如何使用ArcGIS Pro制作横向图例:详细步骤与实践指南
  • Kotlin 嵌套类和内部类
  • 蓝蝶(BlueStacks)模拟器Root、Magisk、LSPosed及Shamiko框架安装与过应用检测指南
  • OpenCV计算摄影学(6)高动态范围成像(HDR imaging)
  • [ComfyUI][AI生图]如何在Comfyui中安装插件管理器
  • 初探Ollama与deepseek
  • Linux top 常用参数记录
  • CCF-CSP认证 202104-1灰度直方图
  • 怎么下载安装yarn
  • Vulhub靶机 AppWeb认证绕过漏洞(CVE-2018-8715)(渗透测试详解)
  • CSS 系列之:grid 布局
  • DeepSeek MLA(Multi-Head Latent Attention)算法浅析
  • 【计算机网络入门】初学计算机网络(七)
  • Conda 环境搭建实战:从基础到进阶
  • 大数据-236 离线数仓 - 会员活跃度 WDS 与 ADS 导出到 MySQL 与 广告业务 需求分析
  • fps项目总结:关于攻击与受击
  • coze生成的工作流,发布后,利用cmd命令行执行。可以定时发日报,周报等。让他总结你飞书里面的表格。都可以
  • Windows 10 远程桌面连接使用指南
  • Difyにboto3を変更したカスタムDockerイメージの構築手順
  • C++性能优化常用技巧
  • IntelliJ IDEA集成MarsCode AI