文章总结: 本文介绍幽狼V4.1WolfShell工具,一款针对.NET环境的高级WebShell与C2管理工具,支持AI智能渗透、内存加载、无文件落地等特性。同时详细复现了.NETBinaryFormatter反序列化漏洞的利用过程,包括使用ysoserial.net生成恶意Payload并提交触发远程代码执行。文章强调工具仅限授权环境使用,并提供了漏洞原理、代码分析及利用步骤。 综合评分: 86 文章分类: 渗透测试,红队,内网渗透,漏洞分析,安全工具
幽狼 V4.1 .NET BinaryFormatter 反序列化漏洞GetShell
原创
0x7556 0x7556
幽狼之影
2026年7月28日 22:25 中国香港
在小说阅读器读本章
去阅读
🐺 幽狼 · Abyss Wolf
传说,在每一行代码的阴影里,蛰伏着一头来自深渊的狼。它以废弃的字节为食,以破碎的协议为巢。无人得见其形,只因它的爪痕从不留在日志之上。它不追逐光,不咆哮于风,只等那扇虚掩的门扉。当门缝透出权限的微光,幽狼便悄然而至——那时,所有告警沉默,所有进程沉睡,仿佛整个世界都不曾察觉。唯有虚空记得:幽狼已至,万物无声。
WolfShell:首款支持AI渗透的高级WebShell & C2管理工具
WolfShell(幽狼)是一款为微软 .NET/ASPX 环境打造的高级 WebShell 与 C2 管理工具,面向安全研究与渗透测试(红队)使用,提供强大的命令执行、提权与内网穿透能力;内置大量渗透工具并集成 AI 智能渗透 辅助,支持内存加载、无文件落地操作,从而实现高隐蔽性的内网渗透与灵活扩展。
🚀 核心优势
- AI智能渗透:支持使用自然语言指挥AI操作WebShell执行命令进行渗透。
- 高效隐蔽的通信: 采用 二进制流 传输协议,确保通信的高效性与隐蔽性。
- 端到端安全加密: 所有传输 Payload 均经过 AES加密 保护,且每次通信使用 随机密钥,保障数据安全。
- 无痕运行: 支持直接在 内存中加载并执行代码,最大程度避免在磁盘留下痕迹,显著提升操作隐蔽性和安全性。
- 内网级联WebShell控制: 通过现有已控的WebShell,无需部署代理或配置端口转发,即可连接控制更深层内网环境中的WebShell。
- Hacking后渗透:通过已控的 WebShell 在内存中加载渗透工具,无需部署代理或配置端口转发,即可实现便捷高效的内网横向渗透。
- 语言特征: 服务端(webshell)及payload均为纯英文,只有提供的WebShell变种文件包含英文、日文、韩文。
🔥 功能特性
- .NET Shell:ASPX、ASHX、ASMX、内存马、EXE、PowerShell、DLL、MSbuild、ysoserial反序列化等9种类型。
- .NET 正向马:支持个人机植入正向后门级联控制整个内网,EXE、PS1、DLL、MSbuild等,支持IIS端口复用。
- .NET 内存马:ASPX一键注入内存马,任意路径访问,每次都可修改shell地址连接,干扰蓝队分析。
- PHP Shell: V3.9新增AES、XOR、HEX、Base64、Plain等5种类型PHP WebShell。
- Cmd命令执行: 在目标系统上直接执行任意 CMD 命令。魔改whoami防止被EDR记录并报警。
- 文件管理: 在目标系统上枚举目录文件、新建文件、文件上传、EXE执行、重命令、删除、设置文件时间等。
- PowerShell执行: 支持执行 PowerShell 代码和命令。魔改whoami防止被EDR记录并报警。
- Shellcode执行: 可在目标环境内直接执行原生的 Shellcode,一键上线Cobalt Strike、Metasploit。
- .NET程序执行: 支持内存加载执行自定义.NET程序集,快速扩展后渗透能力。
- 内存加载扫描器: 只需研发单个IP的.NET程序,通过该模块即可变成内存加载的C段扫描器。
- C#代码执行: 支持动态加载与执行 C# 代码,复制案例代码,给AI修改快速扩充战力。
- ValidationKey:提取ValidationKey、Validation、DecryptionKey等ViewState反序列化信息。
- web.config读取:提取数据库连接信息(数据库名、用户、密码)、SMTP/邮件服务器用户密码等。
- 端口转发: 实现本地端口到远程内网主机的映射,方便安全地访问内部网络服务。
- HTTP代理: 一键内存注入Suo5高性能 HTTP 隧道代理工具。
- EfsPotato: 利用系统服务漏洞进行权限提升。
- BadPotato: 利用系统服务漏洞进行权限提升。
- 内网级联Cmd命令执行: 支持级联内网第2层 WebShell 执行 CMD 命令进行横向移动。
- 内网级联PowerShell执行: 支持级联内网第2层 WebShell 执行 PowerShell 命令进行横向移动。
- SshCmd:SSH 远程命令执行工具,支持对内网主机的命令执行、文件上传下载实现横向移动。
- MysqlCmd:MySQL 数据库连接工具,支持连接内网MySQL,执行查询、导入导出等数据库操作。
- MssqlCmd:SQL Server数据库连接工具,支持连接内网数据库,执行查询、导入导出、横向移动、命令执行、Potato提权等。
- SharpWeb:浏览器凭据抓取工具,支持提取已保存的 Chrome、Firefox、Edge 登录信息与凭据。
- 密码读取: IISpwd wifipwd FileZillaPwd firefoxpwd XshellPwd GetPwd FirefoxHistory FirefoxCookie
- 漏洞检测:MS17010 SMBGhost HikvisionPoc ActivemqPoc Struts2Poc WeblogicPoc CVE-2022-36537 CVE-2024-47176 CVE-2022-27925 CVE-2024-27956
- 横向工具:wshell SmbExec WmiExec WmiExec2 AtExec MssqlCmd MmcExec ShellExec ShellBrowserExec
- AI免杀:接入AI人工智能,聊个天就能免杀WebShell。
- Ladon:内网渗透工具集,内存加载无文件落地,包含端口扫描、资产探测、密码审计、漏洞检测、漏洞利用、横向移动等。(工具在集成中,目前已完成10多种协议资产探测,其它模块暂未支持,和potato一样,无法集成所有工具,有些功能可能得使用原程序)
- AddUser: 绕过杀软EDR\XDR添加系统用户、管理员、域用户、域管理员工具。
- NoPowerShell:禁用或没有PowerShell执行PowerShell命令、代码、文件功能。
幽狼 V4.1 .NET BinaryFormatter 反序列化漏洞复现
漏洞概述
本文档描述了一个基于 ASP.NET C# 的 BinaryFormatter 远程代码执行(RCE)漏洞的复现过程。该漏洞允许攻击者通过上传精心构造的序列化对象,在服务器端执行任意代码。本文提供对应漏洞靶场,方便复现。
漏洞原理
BinaryFormatter 的危险性
BinaryFormatter 是 .NET Framework 中的二进制序列化工具,它能够直接将字节流反序列化为对象。然而,这个过程中存在严重的安全隐患:
- 不安全的反序列化:BinaryFormatter 在反序列化过程中会直接调用对象的构造函数和属性设置器,这可能触发恶意的代码执行逻辑。
- Gadget Chain 攻击:攻击者可以利用 .NET Framework 自身提供的类(称为 gadget)组成一条调用链,在反序列化时自动执行恶意代码。
- ActivitySurrogateSelector 漏洞:该代码中特别使用了 ActivitySurrogateSelector gadget chain,这是一条经典的 .NET 反序列化攻击链,可以编译并执行恶意代码。
漏洞代码分析
危险代码段
byte[] serializedData = Convert.FromBase64String(base64Payload);
using (MemoryStream ms = new MemoryStream(serializedData))
{
BinaryFormatter formatter = new BinaryFormatter();
object obj = formatter.Deserialize(ms);
Response.Write("<p style='color:green;'><b>Success:</b> Deserialization completed...");
}
问题所在
- 无输入验证:代码直接接收用户提交的 Base64 数据,不进行任何安全检查。
- 直接使用 BinaryFormatter:BinaryFormatter 本身在 .NET 中已被微软标记为不安全,并在新版本中弃用。
- 异常处理不当:代码捕获异常但仍认为执行成功,这会掩盖漏洞被利用的事实。ActivitySurrogateSelector gadget 通常在执行恶意代码后才抛出异常。
- 无身份验证:任何访问该页面的用户都可以利用此漏洞。
漏洞利用步骤
第一步:生成恶意 Payload
使用 ysoserial.net 工具生成包含恶意代码的序列化 Payload。ysoserial 是一个专门用于生成 .NET 反序列化 Gadget Chain 的工具。
执行命令(以执行系统命令为例):
ysoserial.exe -g ActivitySurrogateSelectorFromFile -f BinaryFormatter -c "wolfyso.cs;System.dll;" -o base64 > wolfyso.txt
该命令会生成一个 Base64 编码的恶意序列化对象,其中包含了 ActivitySurrogateSelector gadget chain。
注意:根目录下需要放 ysoserial.net 目录 才能自动生成反序列化payload
ysoaspx 很多.NET站点非高权 HttpListen无法监听 新增写入webshell方法
第2步:提交 Payload
-
访问目标网页,找到文本区域表单
-
将 Base64 Payload 粘贴到输入框中
-
点击”Trigger Deserialization”按钮
-
页面提交表单到服务器
第3步:验证漏洞
当服务器接收到恶意 Payload 时:
-
代码将 Base64 字符串解码为字节数组
-
创建 MemoryStream 和 BinaryFormatter 对象
-
调用 Deserialize() 方法触发反序列化
-
ActivitySurrogateSelector gadget chain 被激活
-
恶意代码在服务器上下文中执行(通常以应用程序池身份运行)
-
即使产生异常,恶意代码也已成功执行
-
检查目标文件系统,验证代码是否被执行(如检查命令输出文件)
漏洞影响 GetShell
-
远程代码执行:攻击者可在服务器上执行任意代码
-
数据泄露:访问服务器上的敏感数据和文件
-
系统入侵:获得服务器控制权,进行进一步的攻击
-
业务中断:删除或修改数据,导致服务中断
-
横向移动:以受害服务器为跳板,攻击内网其他系统
参考资源
- Microsoft BinaryFormatter 安全指南:https://docs.microsoft.com/en-us/dotnet/standard/serialization/binaryformatter-security-guide
- ysoserial.net 项目:https://github.com/pwntario/ysoserial.net
- .net aspx漏洞靶场:https://github.com/0x7556/aspx_vul
免责声明
- 使用WolfShell时,请遵循相关法律法规,确保在授权的环境中进行测试和使用。
- 本工具仅供教育和研究目的,任何滥用行为将由用户自行承担后果。
软件主页
- 幽狼Shell:https://github.com/0x7556/wolfshell
- McpSerer: https://github.com/0x7556/PentestMCP
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:幽狼之影 0x7556 0x7556《幽狼 V4.1 .NET BinaryFormatter 反序列化漏洞GetShell》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论