Godzilla
Godzilla copied to clipboard
哥斯拉
哥斯拉5.0将于9月底/11月正式发布 在8月初,我在swing发现了任何Swing组件都可以进行html渲染,这可能通过html标签访问网络资源(SSRF)获取使用者的hash或者利用SMB中继导致RCE,通过更深度挖掘最终实现了无需SMB/NTLM 中继即可获取RCE(推荐使用最新版JDK17 JDK高版本由于删除了某些东西不会导致RCE的发生)。 在哥斯拉5.0发布之前,我想先通过一个简短的插件修复此漏洞,通过下述操作添加插件之后,重启哥斯拉即可生效 [GodzillaSwingSSRFBugFixPlugin.zip](https://github.com/BeichenDream/Godzilla/files/9631029/GodzillaSwingSSRFBugFix.zip)    
当我抓包后,当前能用,过一段时间后续就不能用了是为什么呢。
别人打开就有,我的不管下载多少回,打开就是没有,这是怎么回事,就只有几个零星插件, 
试了一下 https://github.com/JackJiang2011/beautyeye 效果还可以,就是需要改的Bug有点多 
用的最新版: [v4.0.1-godzilla](https://github.com/BeichenDream/Godzilla/releases/tag/v4.0.1-godzilla) 效验Jar哈希:7bd209b54e9e5e8ba13bb8b527722457156f89d5f4b342cd832f0bb51877fb0b34e8b886422ba0a176a023813f2af 282ad0028312d52763eeaa336289442e39 本地Jar哈希:a9a75a690838c8bfd7a15334ac4d9e17fb1529b31261480c9183H9xxxxxxxxx...... 没装swing ssrf/rce插件,我装上再用2天试试
当我在命令执行模块输入命令时,会出现:none of proc_open/passthru/shell_exec/exec/exec/popen/COM/runshellshock/pcntl_exec is available
格式化硬盘后,怎么将以前的备份文件类似global-2022-11-12.db这种里的内容导入到现在的工具里呢?麻烦指导一下!