
一条命令摸清 Java RMI 漏洞扫描风险remote-method-guesser【免费下载链接】remote-method-guesserJava RMI Vulnerability Scanner项目地址: https://gitcode.com/gh_mirrors/re/remote-method-guesserremote-method-guesser 是一个命令行 Java RMI 漏洞扫描工具可以枚举 RMI 注册表绑定、猜测远程方法、验证反序列化与 codebase 风险适合渗透测试人员和 Java 应用安全工程师。为什么 RMI 端点值得警惕RMI 注册表相当于 Java 主机的服务名称表一旦 bind 操作可被控制攻击者就能替换远程对象或注入恶意 JMX 入口典型的 CVE-2019-2684 就是绕过了它的 localhost 限制。codebase 机制允许在请求中指定类加载 URL若服务端接受即可加载恶意类达成 RCE。RMI 通信全程使用序列化对象registry、DGC、Activator 等默认组件若未启用完整的 JEP290 过滤反序列化风险会直接转化为 shell。这些攻击面分散在不同端口与组件上逐一手工验证效率很低。功能一览RMI 注册表枚举与反序列化检测能力一句话说明适用场景注册表枚举 enum列出绑定名称、codebase、JEP290 与 localhost 绕过状态每项检查逐条输出结果新发现 RMI 端口快速拿到风险画像绑定增删改 bind/rebind/unbind修改注册表绑定支持 --localhost-bypass验证 CVE-2019-2684把 JMX 入口指向自建监听器远程方法猜测 guess用内置词库发送方法哈希无需源码即可发现可调用方法在陌生服务上发现 execute() 等高危方法直接方法调用 call按方法签名发起远程调用不用写 Java 代码验证并利用 guess 发现的方法codebase 类加载 codebase分别测试 registry、DGC、Activator 与应用层是否接受客户端 URL 加载类RMI 远程类加载测试确认恶意类能否被拉取默认组件反序列化 serial向默认组件或应用级方法发送 ysoserial 载荷Java 反序列化攻击检测验证 JEP290 过滤及绕过 gadgetRogue JMX roguejmx部署恶意 JMX 监听器记录接入连接凭据支持透明转发捕获 JMX 凭据配合 bind 劫持真实客户端几乎所有操作都可加 --ssrf 选项为无法直连的目标生成 Gopher 载荷--ssrf-response 还能解析经 SSRF 拿回的服务器响应。仓库附带两个示例服务器docker/example-server/ 提供常规 RMI 服务供练习docker/ssrf-server/ 则暴露一个本身可被 SSRF 的 HTTP 入口、RMI 仅监听 localhost可在本地完整演练上述攻击路径。快速上手构建 rmg 并执行首次扫描装好 Maven 后三步就能从源码得到可用的 Java RMI 漏洞扫描工具git clone https://gitcode.com/gh_mirrors/re/remote-method-guesser cd remote-method-guesser mvn package然后对目标执行一次枚举java -jar target/rmg-4.4.1-jar-with-dependencies.jar enum IP portserial、listen 等需要反序列化载荷的操作用 --yso 指定 ysoserial.jar 路径即可。适合渗透测试人员、Java 安全工程师和想上手 RMI 攻防的学习者建议先起 docker/example-server/ 里的示例服务器把 enum 和 serial 各跑一遍再打真实目标。【免费下载链接】remote-method-guesserJava RMI Vulnerability Scanner项目地址: https://gitcode.com/gh_mirrors/re/remote-method-guesser创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考