蓝队技能-应急响应篇&Web内存马查杀&JVM分析&Class提取&诊断反编译&日志定性

Ethan医生5个月前信息收集201

 蓝队技能-Web内存马-JVM分析&日志URL&内存查杀

#Java内存马查杀

0、环境搭建

安装tomcat

安装jdk

配置setclasspath.bat

启动startup.bat

tomcat,jdk安装包见资源网盘

https://blog.csdn.net/weixin_45910254/article/details/129694499

 

1、查杀脚本

项目地址:https://github.com/c0ny1/java-memshell-scanner

通过jsp脚本扫描并查杀各类中间件内存马,比Java agent要温和一些。

 

2、查杀项目

项目地址:https://github.com/alibaba/arthas

arthas为一款监控诊断产品,通过全局视角实时查看应用load、内存、gc、线程的状态信息。可使用该工具对内存马排查和分析,如攻击者隐藏的深可将所有的类都反编译导出来然后逐一排查。

 

查看URL路由(看Servlet内存马)

mbean | grep "name=/"

 

sc查看JVM 已加载的类信息

sc *.Filter

sc *.Servlet

 

jad反编译指定已加载类的源码

jad --source-only org.apache.coyote.type.PlaceholderForType

 

dump已加载类的bytecode到特定目录

dump org.apache.coyote.type.PlaceholderForType

 

classloader查看classloader的继承树,urls,类加载信息

 

3、GUI项目

项目地址:https://github.com/4ra1n/shell-analyzer

实时监控目标JVM,一键反编译分析代码,一键查杀内存马

 

4、日志排查

针对提取的路径,排查访问页面不存在但是日志里的返回200状态码

 

5、学习资料

https://github.com/Getshell/Mshell


相关文章

红队APT-流量隐匿篇&C2工具&反溯源&隐藏源IP&云函数&CDN节点&数据中转&反向代理

➢ 红队APT-流量隐匿-C2证书&特征分析➢ 红队APT-溯源隐藏-C2通讯&中转节点#CDN利用意义:1、用于隐藏上线服务器IP2、节点IP均为厂商上线利用过程...

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&EwoMail配合Gophish转发&劫持网页

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&EwoMail配合Gophish转发&劫持网页

➢ 红队APT-邮件钓鱼-软硬绕过SPF➢ 红队APT-邮件钓鱼-自建EwoMail➢ 红队APT-邮件钓鱼-Gophish批量域名:xdsec.icu服务器:Cento...

红队APT-流量隐匿篇&C2工具&加密数据&证书指纹&算法路径&Profiles规则&数据包特征

➢ 红队APT-流量隐匿-C2证书&特征分析#红队APT-流量隐匿-C2证书&特征分析1、证书相关:#NC-未加密&加密后-流量抓包对比nc -lvvp 5566nc...

红队APT-钓鱼投递篇&Office文档&宏代码对象&CVE漏洞&WORD&PPT&EXCEL&WPS类

➢ 红队APT-文件后缀-钓鱼伪装-RLO➢ 红队APT-电子书-CHM-加载JS&PS➢ 红队APT-快捷方式-LNK-加载&HTA➢ 红队A...

蓝队技能-应急响应篇&C2后门&权限维持手法&Windows&Linux基线检查&排查封锁清理

蓝队技能-应急响应篇&C2后门&权限维持手法&Windows&Linux基线检查&排查封锁清理

➢ 蓝队技能-Web入侵-入口&查杀&攻击链等➢ 蓝队技能-C2后门&权限维持-基线检查&查杀封锁#C2后门分析处置&权限维持技术处置#Wi...

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&修改转发&Swaks伪造&Gophish平台

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&修改转发&Swaks伪造&Gophish平台

➢ 红队APT-邮件钓鱼-软硬绕过SPF➢ 红队APT-邮件钓鱼-SendCloud转发➢ 红队APT-邮件钓鱼-Gophish批量系统前置内容:钓鱼邮件是指黑客伪装成同...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。