Godzilla 深度二次开发的WebShell 管理与红队后渗透平台
·
工具介绍
GSL5 — Godzilla Super Loader 5基于 Godzilla 深度二次开发的 WebShell 管理与红队后渗透平台。在保留 Godzilla 全部能力的基础上,扩展了 MCP 服务(AI 驱动)、团队协作(多数据源)、RASP 绕过 + 字节码多态混淆、内存马注入 等能力,并提供完整的操作审计。

核心特性
1. 双运行模式
- GUI 模式(默认):图形化操作界面,启动时可选择数据源(见下表)。
- MCP 无头模式:
java -jar gsl5.jar mcp [port],内置 HTTP/SSE 服务,供 Claude Desktop / Claude Code 等 AI 助手远程调用全部功能。默认端口9123。
2. 数据源与团队协作
启动时由 StartupModeDialog 选择数据源:
| 模式 | 说明 | 适用场景 |
|---|---|---|
| 单机模式 | 本地 SQLite data.db |
个人使用 |
| 团队-远程 SQLite | UNC 共享路径(如 \\host\share\data.db) |
小团队、内网共享 |
| 团队-PostgreSQL | 远程 PG,多人共享 Shell 列表 + 操作审计 | 多人协作 |
core/Db.java:SQLite 持久化层(shell/shellEnv/plugin/seting/shellGroup五张表)core/MigrateDb.java:SQLite → PostgreSQL 一键迁移工具(java -cp gsl5.jar;lib/postgresql-*.jar core.MigrateDb [host] [port] [db] [user] [pass])
3. Shell 全功能管理
集中管理 JSP / ASPX / PHP / ASP 多类 WebShell:
- 文件管理(
ShellFileManager):浏览目录、上传/下载、删除/复制/移动、改属性、大文件分片续传、从 URL 远程下载到目标 - 命令执行(
NewCmd):Windows 走cmd /c、Linux 走bash,支持交互终端 - 数据库工具:MySQL / Oracle / SQL Server / PostgreSQL / SQLite,执行 SQL、保存常用连接
- 批量连接测试、搜索、克隆、导入导出(
gsl5://import?data=...链接共享配置)
4. RASP 绕过与字节码多态混淆(RaspBypass 插件)
- 命令执行绕过:
Unsafe.allocateInstance+forkAndExec、JNI 原生执行、新线程 / GC finalize、Tomcat-JNI、ProcessImpl直调、反射关闭后执行 - RASP 探测与禁用:自动识别 OpenRASP / JRASP / Elkeid 等,支持禁用 Hook、改配置、卸载 Agent
- ASM 多态混淆(
RaspBypass.obfuscateModule()):上传RaspBypassModule前,用 ObjectWeb ASM 注入随机字段名 + 随机 NOP 指令,使每次字节码特征不同,规避哈希 / 静态签名检测 - 内存马注入:Tomcat(Filter / Servlet / Listener)、Spring(Controller)、Jetty、VM Anonymous Class(隐蔽性最高)
5. 插件集
| 插件 | 平台 | 功能 |
|---|---|---|
TH_TOOLS |
Java / C# | Potato 系列提权(EfsPotato / BadPotato / GodPotato / SweetPotato)、Shellcode 注入、自定义 Payload |
Mimikatz |
通用 | 凭据抓取 |
Useradd |
Java / C# / 通用 | 添加账号 |
OaTools |
Java / C# | 金蝶 / 致远 / 泛微 / 用友 / Weblogic / vCenter 等专项代理 |
ShellAvscan |
通用 | 目标安全软件探测 |
RaspBypass |
Java | RASP 绕过 + 内存马(见上) |
McpService |
通用 | 内置 MCP HTTP/SSE 服务,桥接 AI 助手 |
6. 现代化 UI 与审计
- FlatLaf 主题、壁纸管理器、透明度调节
OperationAuditLog全量操作审计:记录谁、何时、做了什么,团队模式下可经oplog_query查询
快速开始
0. 环境要求
- Java:JDK / JRE 8 或以上(开发机已验证
1.8.0_431) - 授权文件:
license.lic必须存在于运行目录
1. 生成授权
编译并运行 KeyGen.java,生成 license.lic 放到运行目录(可设置有效期、绑定目录):
javac KeyGen.java && java KeyGen
授权格式 GSL1:<AES-CBC 密文>,内含 notBefore | notAfter | 绑定目录 SHA256 并用 HMAC-SHA256 签名。
2. 启动 GUI
java -jar bin/gsl5.jar
启动后选择数据源(单机 SQLite / 远程 SQLite / PostgreSQL),进入主界面。
3. 启动 MCP 无头模式(AI 操控)
java -jar bin/gsl5.jar mcp # 默认端口 9123
java -jar bin/gsl5.jar mcp 9999 # 自定义端口
然后在 Claude 的 MCP 配置中添加(详见 MCP 服务)。
工具下载
https://github.com/Xaaaa-bip/GodzillaSuper
更多推荐


所有评论(0)