Webshell管理工具—淬火(Quench)

admin 2026-08-19 04:36:37 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 淬火是一款轻量级Webshell管理工具,专为授权渗透测试、CTF竞赛和安全教学设计。基于Python标准库构建,零外部依赖,支持文件管理、远程终端、数据库管理及加密传输。使用前需修改默认密码,建议在虚拟机中运行以确保安全。 综合评分: 80 文章分类: WEB安全,渗透测试,安全工具,CTF,安全培训


cover_image

Webshell 管理工具 — 淬火(Quench)

caichao061025lan caichao061025lan

网络安全者

2026年7月20日 09:37 河南

在小说阅读器读本章

去阅读

===================================

免责声明

请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。个人微信:ivu123ivu

0x01 工具介绍

淬火是一款轻量级 Webshell 管理工具,专为授权渗透测试、CTF 竞赛和安全教学而设计。纯 Python 标准库构建,零外部依赖,开箱即用。主要功能:

📁 文件管理浏览、上传、下载、编辑、删除、重命名、修改权限、修改时间戳💻 远程终端交互式命令执行,支持命令历史🗄 数据库管理连接 MySQL/MariaDB,执行 SQL 查询,查看结果🔐 加密传输XOR + Base64 双重编码,避免明文暴露📋 多目标管理同时管理多个 Webshell 连接,配置持久化到本地

0x02 安装与使用

第一步:部署 Webshell

将 webshell/shell.php 上传到目标 Web 服务器的可访问目录。

本地测试可用 PHP 内置服务器快速搭建:

cd webshellphp -S 127.0.0.1:8080# Webshell 地址: http://127.0.0.1:8080/shell.php

🔐 部署前务必修改 shell.php 中的 $PASSWORD 变量(默认值:test)

第二步:启动客户端

方式一:直接运行 EXE(推荐 Windows 用户)

双击 Quench.exe,配置信息自动保存在同目录下的 config.json。

方式二:Python 源码运行

cd clientpython main.py

第三步:添加连接

点击左侧 + 添加 按钮

填写连接信息:

名称:任意标识,如 本地靶机URL:Webshell 地址,如 http://127.0.0.1:8080/shell.php密码:与 shell.php 中的 $PASSWORD 一致

点击保存

第四步:开始操作

选中左侧 Shell 列表中的目标即可自动连接,通过顶部标签页切换功能:

🗂 文件管理 → 浏览、上传、编辑远程文件

⌨ 终端 → 执行系统命令

🗃 数据库 → 连接并查询数据库

📦 打包为 EXE

pip install pyinstallercd clientpyinstaller --onefile --windowed --name "Quench" --clean main.py

生成文件位于 client/dist/Quench.exe。

参数 作用

–onefile 所有依赖合并为单个 EXE

–windowed 隐藏终端窗口,仅显示 GUI

–name 输出文件名

–clean 清理构建缓存

一定要在虚拟机运行,工具下载链接:

链接:https://pan.quark.cn/s/a0166ba85ee6

·今 日 推 荐·

| | | | — | — | | | |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全者 caichao061025lan caichao061025lan《Webshell 管理工具 — 淬火(Quench)》

记一次意外的APP渗透 网络安全文章

记一次意外的APP渗透

文章总结: 本文记录了一次APP渗透测试过程,通过发现API接口未授权访问泄露版本号,进而扫描其他端口获取APP下载链接。利用jadx反编译未加壳的APP,从字
评论:0   参与:  0