蓝队技能-应急响应篇&Web内存马查杀&JVM分析&Class提取&诊断反编译&日志定性

Ethan医生4个月前信息收集158

 蓝队技能-Web内存马-JVM分析&日志URL&内存查杀

#Java内存马查杀

0、环境搭建

安装tomcat

安装jdk

配置setclasspath.bat

启动startup.bat

tomcat,jdk安装包见资源网盘

https://blog.csdn.net/weixin_45910254/article/details/129694499

 

1、查杀脚本

项目地址:https://github.com/c0ny1/java-memshell-scanner

通过jsp脚本扫描并查杀各类中间件内存马,比Java agent要温和一些。

 

2、查杀项目

项目地址:https://github.com/alibaba/arthas

arthas为一款监控诊断产品,通过全局视角实时查看应用load、内存、gc、线程的状态信息。可使用该工具对内存马排查和分析,如攻击者隐藏的深可将所有的类都反编译导出来然后逐一排查。

 

查看URL路由(看Servlet内存马)

mbean | grep "name=/"

 

sc查看JVM 已加载的类信息

sc *.Filter

sc *.Servlet

 

jad反编译指定已加载类的源码

jad --source-only org.apache.coyote.type.PlaceholderForType

 

dump已加载类的bytecode到特定目录

dump org.apache.coyote.type.PlaceholderForType

 

classloader查看classloader的继承树,urls,类加载信息

 

3、GUI项目

项目地址:https://github.com/4ra1n/shell-analyzer

实时监控目标JVM,一键反编译分析代码,一键查杀内存马

 

4、日志排查

针对提取的路径,排查访问页面不存在但是日志里的返回200状态码

 

5、学习资料

https://github.com/Getshell/Mshell


相关文章

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&修改转发&Swaks伪造&Gophish平台

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&修改转发&Swaks伪造&Gophish平台

➢ 红队APT-邮件钓鱼-软硬绕过SPF➢ 红队APT-邮件钓鱼-SendCloud转发➢ 红队APT-邮件钓鱼-Gophish批量系统前置内容:钓鱼邮件是指黑客伪装成同...

文件上传&黑白名单&MIME&JS泄露&执行权限&编码解析&OSS存储&分域名

常规文件上传:1、一定要明白:无文件解析安全问题上,格式解析是一对一的(不能jpg解析php)换句话来说有解析错误配置或后缀解析漏洞时才能实现格式差异解析 2、文件上传安全指的是攻击者通过利...

内网对抗-总结篇

基于口令ipc smb wmi dcom winrs winrm rdp等pth ptt ptk基于漏洞域控提取漏洞 exchange漏洞攻击基于配置委派 dysnc asrep kerberos攻击...

漏扫项目篇&Poc开发&Yaml语法&插件一键生成&匹配结果&交互提取

#Nuclei-Poc开发-环境配置&编写流程1、开发环境:Vscode+Yaml插件https://code.visualstudio.com/2、开发文档参考资料:https://docs...

蓝队技能-流量分析篇&WebShell工具类&数据解密&特征研判&哥斯拉&天蝎&冰蝎&蚁剑

➢ 蓝队技能-流量分析-WebShell工具#蓝队技能-流量分析-WebShell工具WebShell工具类:菜刀,蚁剑,冰蝎,天蝎,哥斯拉菜刀:https://mp.weixin.qq.c...

蓝队技能-应急响应篇&内网攻防&爆破事件&代理隧道&流量提进程&系统日志&处置封锁

➢ 蓝队技能-内网攻防-口令爆破&隧道技术&排查&应急#口令横向场景说明:不管在内网还是在外网,协议口令爆破一直是攻击最常见的方式。1、明确对应口令爆破的日志存储路径...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。