viewstate decoder
1.0.0
VIEWSTATE 模組和解碼器是從 https://github.com/yuvadm/viewstate.git 複製的,所有榮譽都歸於 yuvadm。
我剛剛編寫了一個小工具,可以輕鬆解碼 ASP.NET __VIEWSTATE
變量,而無需使用管理權限將 viewstate 模組安裝到系統中,並且能夠使用終端使用小腳本解碼變量,而無需編寫 python 程式碼。
有時,在對 ASP Web 應用程式進行 webpentesting 時,這樣的工具非常有用。
$ ./decoder.py "/wEPDwUKMTU5MTA2ODYwOWRkoCvvBWgUOH7PD446qvEOF6GTCq0="
** ASP.NET __VIEWSTATE decoder **
[*] Decoding __VIEWSTATE:
/wEPDwUKMTU5MTA2ODYwOWRkoCvvBWgUOH7PD446qvEOF6GTCq0=
(('1591068609', None), None)
為了防止這種攻擊,請在machine.config
檔中將EnableViewStateMac
屬性設為True
。若要加密,請將屬性validation
轉為3DES
。
在允許您攻擊的環境中使用時,您需要自行承擔風險。
~ (c) 防禦駭客