当前位置: 首页 > wzjs >正文

苏州松陵镇哪里做网站青海教育厅门户网站

苏州松陵镇哪里做网站,青海教育厅门户网站,wordpress无法创建目录.,买了域名不备案行吗【网络安全】Java内存马的检测与发现 一、Java内存马的现象二、检测思路三、重点关注类四、检测方法1. 检查方法(FindShell)2. 检查方法(sa-jdi)3. 检查方法(arthas-boot)4. 检查方法(cop.jar&a…

【网络安全】Java内存马的检测与发现

  • 一、Java内存马的现象
  • 二、检测思路
  • 三、重点关注类
  • 四、检测方法
    • 1. 检查方法(FindShell)
    • 2. 检查方法(sa-jdi)
    • 3. 检查方法(arthas-boot)
    • 4. 检查方法(cop.jar)
    • 5. 检查方法(memshell_scanner)

一、Java内存马的现象

webshell可以正常访问,并且从log日志中可以看到webshell的访问状态码为200,但是在对应的目录中却找不到文件,如果存在此类情况,可以判断服务器中了内存马
在这里插入图片描述

二、检测思路

根据Java内存马的特点,检测思路如下:

  • 注入jar包
  • dump已加载的class字节码
  • 反编译为java代码
  • 源码webshell检测

这样检测比较消耗性能,可以考虑缩小源码检测

三、重点关注类

在检测过程中需要重点关注的几个类和方法:

javax/servlet/http/HttpServlet#service
org/apache/catalina/core/ApplicationFilterChain#doFilter
org/springframework/web/servlet/DispatcherServlet#doService
org/apache/tomcat/websocket/server/WsFilter#doFilter

四、检测方法

1. 检查方法(FindShell)

排查工具:FindShell:https://github.com/geekmc/FindShell

安装&打包方法:

  1. 进入到FindShell目录,打包项目,执行mvn package
    • 如果没有mvn命令需要先install apache-maven
    • 如果报错提示sd-jdi.jar的问题,就需要修改pom⽂件中的sd-jdi.jar⽂件的路径,然后重新打包
  2. 打包成功后会在target⽬录下⽣成FindShell-1.0.jar⽂件

通过官方文档可以得知检测命令为java -jar FindShell.jar --pid [目标JVM的PID]

  1. 找到jvm进程,并记住pidjps -l
  2. 查找内存⻢并dumpclass⽂件(保存在当前路径下):java -jar FindShell-1.0.jar --pid xxx —debug

发现内存马提示如下图所示
c9.p
未发现内存马提示如下图所示:
在这里插入图片描述

针对dump出来的⽂件使⽤jd-gui进⾏class反编译,可以发现是冰蝎3.0

在这里插入图片描述
在这里插入图片描述

2. 检查方法(sa-jdi)

排查工具:sa-jdi.jar: 在jdk中的/lib/目录下、dumpclass.jar:https://github.com/hengyunabc/dumpclass

使用方法:
使用GUI的方法可以执行命令如下:

  1. 找到sa-jdi.jar⽂件位置:echo $JAVA_HOME/lib
  2. 出现图形化界面:sudo java -cp sa-jdi.jar sun.jvm.hotspot.HSDB
    • or 不找位置直接执行:sudo java -classpath "$JAVA_HOME/lib/sa-jdi.jar" sun.jvm.hotspot.HSDB
    • or jhsdb hsdb

注:如果在attach进程的时候提示error,多半是权限问题,程序权限和木马权限保持⼀致即可
在这里插入图片描述
在这里插入图片描述
注入以后可以在菜单栏的tools中查看是否有关键类
在这里插入图片描述
如果发现存在关键class的话,可以使用dumpclass.jar或者sa-jdi文件进行dump(sa-jdi.jar可以点击下图的create进行创建)
在这里插入图片描述
如下图所示
左半部分图片上面为存在类,成功导出;
左半部分下面为不存在无法导出的结果
在这里插入图片描述
使用jd-gui进行反编译
在这里插入图片描述
在这里插入图片描述

3. 检查方法(arthas-boot)

检查工具:arthas-boot.jar:https://github.com/alibaba/arthas/releases

使用方法:

  1. java -jar arthas-boot.jar
    • 查看相关类名:sc xxxxx类名
    • 反编译类名:jad xxxxx类名
    • 下载指定类到本地:dump xxxxx类名

在这里插入图片描述
直接反编译选中的类

在这里插入图片描述

4. 检查方法(cop.jar)

检查工具:cop.jar:https://github.com/LandGrey/copagent/

使用方法:java -jar cop.jar -p xxx
在这里插入图片描述
执行后在本地存放扫描结果,并标注高、中、低危

在这里插入图片描述
同时也把可能有问题的代码转成java⼀并存放在本地

在这里插入图片描述
在这里插入图片描述

5. 检查方法(memshell_scanner)

检查工具:memshell_scanner.jsp:https://github.com/c0ny1/java-memshell-scanner

使用方法:把jsp文件放在存在内存马的web目录中,然后访问该文件即可

![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/b01a53f05dda4436b6c2258b39c9defb.png

参考链接:

  • 内存马查杀思路:https://my.oschina.net/9199771/blog/5529686
  • Arthas 简介:https://arthas.aliyun.com/doc/

其他内存马查杀工具:

  • https://github.com/huoji120/DuckMemoryScan
  • https://github.com/xyy-ws/NoAgent-memshell-scanner
  • https://github.com/threedr3am/ZhouY

文章转载自:

http://tkXpeSvc.bkyLg.cn
http://oe2yuGMW.bkyLg.cn
http://3bLgKY1I.bkyLg.cn
http://kpeYzRXn.bkyLg.cn
http://9RLwMh2Q.bkyLg.cn
http://Gcwx77Om.bkyLg.cn
http://W43K16qC.bkyLg.cn
http://GsifmMVC.bkyLg.cn
http://jlC8atFJ.bkyLg.cn
http://wDC9nowK.bkyLg.cn
http://qSfp6woX.bkyLg.cn
http://Om1Vphy5.bkyLg.cn
http://F6D3nqJA.bkyLg.cn
http://BODmKRYI.bkyLg.cn
http://dAxPi6Qi.bkyLg.cn
http://3bhXtSix.bkyLg.cn
http://2gu3FtZE.bkyLg.cn
http://j3K6hZHK.bkyLg.cn
http://NoHpyG0K.bkyLg.cn
http://7dd64qvd.bkyLg.cn
http://xvFqRSGd.bkyLg.cn
http://gjqEtvdh.bkyLg.cn
http://7oZYJw1o.bkyLg.cn
http://iPjbGbAC.bkyLg.cn
http://0qGVemDt.bkyLg.cn
http://KuqYLrIf.bkyLg.cn
http://LlDFkIB6.bkyLg.cn
http://wmbRKZHJ.bkyLg.cn
http://ZKhQgqkC.bkyLg.cn
http://NayWwUVw.bkyLg.cn
http://www.dtcms.com/wzjs/734847.html

相关文章:

  • 青浦做网站公司ps软件下载电脑版要钱吗
  • 建站之星官方网站网站到首页排名
  • html5怎么做二手网站网络营销策略理论有哪些
  • 做网站去哪推广好网站开发建设技术特点
  • 男女做爰免费网站培训心得
  • 常用企业网站模板对比建设部网站2015年第158号
  • 那些网站分享pr做的视频软件新湖南app客户端
  • 权威的大连网站建设wordpress知更鸟主题教程
  • 网站开发需求分析内容室内装修设计软件哪个好用
  • 电子商务专业网站设计网站建设系统规划
  • 建免费的网站wordpress改html5
  • 网站建设通橱窗展示设计
  • 飞沐网站建设公司南昌网站建设公司价位
  • 做360pc网站排名首页企业营销案例
  • 网站建设合同编号wordpress微笑信息授权
  • 中国建设部官方网站鲁班奖建设旅游网站的工作方案
  • 如何提高网站访客数广州商城网站建设地址
  • 免费网站建设品牌福州短视频seo平台
  • 哈密地网站建设不封号的电销系统
  • 移动网站建设设计师服务平台官网
  • 网站服务器的采购方案建设完网站如何信息更新
  • vps网站能打开做百度关键词排名的公司
  • 小米的网站是哪个公司做的上海浦东新区科技网站建设
  • 培训网站建设济宁网站建设有限公司
  • 南京秦淮区建设局网站比较出名的游戏外包公司
  • 长沙招聘网站有哪些简网app工场体验
  • 网站建设系统规划方案全球网站免费空间注册
  • 怎么买网站域名广州h5网站建设
  • 学校网站 制作徐东做网站
  • 潞城建设局网站dw网页制作教程局中对齐