一个新的多语言的WebShell管理器,兼容冰蝎

admin 2026-08-14 08:40:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: O.B.J_Mirage是一个多语言WebShell管理器,支持冰蝎,基于Vite+Vue3和VercelNodeFunction,可部署在Vercel上通过浏览器控制。它利用serverless平台实现一定匿名性,采用分离结构可自定义通信方式。部署需配置环境变量并安装依赖。 综合评分: 75 文章分类: 安全工具,渗透测试,红队,内网渗透


cover_image

一个新的多语言的WebShell 管理器,兼容冰蝎

neko205-mx neko205-mx

夜组安全

2026年8月13日 07:30 青海

在小说阅读器读本章

去阅读

免责声明

由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!所有工具安全性自测!!!VX:NightCTI

朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把夜组安全设为星标”,否则可能就看不到了啦!

工具介绍

O.B.J_Mirage一个新的多语言的WebShell 管理器。当前前端为 Vite + Vue 3,后端为 Vercel Node Function,状态与历史存储在 Upstash Redis,起因是考虑,是否有可能利用serverless平台为基座搭建工具,实现一定程度上匿名,Mirage除了常见的一句话shell 也有冰蝎支持,采用分离结构可以自行编写解析器来适配自定义的通信方式,可以直接部署在vercel上通过浏览器控制

部署步骤

1. 安装依赖

npm ci
npm --prefix frontend ci

本项目要求 Node.js 20 或更高版本。需要更新依赖时才使用 npm install,并一并提交变更后的锁文件。

2. 设置环境变量

本地开发用环境变量:

export AUTH_PASSWORD=your_password
export AUTH_TOKEN_SECRET=replace_with_a_random_long_string
export SESSION_TTL=86400    # 可选,默认 24h
export UPSTASH_REDIS_REST_URL=...
export UPSTASH_REDIS_REST_TOKEN=...

线上部署在 Vercel Project Settings -> Environment Variables 中配置。

3. 本地启动

npm run dev           # 后端 :8000
npm run frontend:dev   # 前端 :5173

4. JSP Runtime

JSP payload 源码使用 Java 8 编译,生成的 class 已提交到仓库,因此构建不需要 JDK。修改 payload-src/jsp/WsmPayload.java 后需要重新生成class:

npm run payload:jsp
npm run test:jsp-payload

测试

npm run test:jsp-endpoint -- https://target.example/wsm-loader.jsp your_password

连接冰蝎马选择 JSP Behinder Classic,连接密钥填 16 字节 key

测试

npm run test:jsp-endpoint -- \
  https://target.example/behinder-classic.jsp \
  sixteen-byte-key \
  behinder

5. 部署到 Vercel

fork后自行部署,需要注意配置环境变量 https://vercel.com/new

AUTH_PASSWORD / AUTH_PASSWORD_HASH AUTH_TOKEN_SECRET UPSTASH_REDIS_REST_URL UPSTASH_REDIS_REST_TOKEN

工具获取

点击关注下方名片进入公众号

回复关键字【260813】获取下载链接

往期精彩

[内网资产信息收集工具思路

2026-08-12

](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497371&idx=1&sn=33dca4b2cf37d3c03a167588a6c3fa7f&scene=21#wechatredirect)[一套面向 SRC 漏洞挖掘的 Agent 提示词工程与技能知识体系 | 系统级提示词 + 14 个专项技能知识库(Skills)

2026-08-11

](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497363&idx=1&sn=eb7521e865127df8d25edf86a9b93d01&scene=21#wechatredirect)[微信小程序全自动化渗透工具

2026-08-10

](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497358&idx=1&sn=f91cc417e69da38675f15e7020c297f9&scene=21#wechatredirect)[漏洞监测平台 | 一个面向内部安全运营的漏洞影响评估与受控验证平台

2026-08-07

](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497353&idx=1&sn=3b6916c04b7acf57dd419b2dad4cd73e&scene=21#wechatredirect)[面向 libvirt/KVM 宿主机的 RDP 智能网关与虚拟机电源管家:连接即唤醒、空闲即休眠、暴力破解自动封禁

2026-08-06

](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497345&idx=1&sn=28c64078d37a2f07522cf214f2c7da34&scene=21#wechatredirect)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:夜组安全 neko205-mx neko205-mx《一个新的多语言的WebShell 管理器,兼容冰蝎》

评论:0   参与:  0