蓝队技能-应急响应篇&Web内存马查杀&JVM分析&Class提取&诊断反编译&日志定性

Ethan医生2周前信息收集49

 蓝队技能-Web内存马-JVM分析&日志URL&内存查杀

#Java内存马查杀

0、环境搭建

安装tomcat

安装jdk

配置setclasspath.bat

启动startup.bat

tomcat,jdk安装包见资源网盘

https://blog.csdn.net/weixin_45910254/article/details/129694499

 

1、查杀脚本

项目地址:https://github.com/c0ny1/java-memshell-scanner

通过jsp脚本扫描并查杀各类中间件内存马,比Java agent要温和一些。

 

2、查杀项目

项目地址:https://github.com/alibaba/arthas

arthas为一款监控诊断产品,通过全局视角实时查看应用load、内存、gc、线程的状态信息。可使用该工具对内存马排查和分析,如攻击者隐藏的深可将所有的类都反编译导出来然后逐一排查。

 

查看URL路由(看Servlet内存马)

mbean | grep "name=/"

 

sc查看JVM 已加载的类信息

sc *.Filter

sc *.Servlet

 

jad反编译指定已加载类的源码

jad --source-only org.apache.coyote.type.PlaceholderForType

 

dump已加载类的bytecode到特定目录

dump org.apache.coyote.type.PlaceholderForType

 

classloader查看classloader的继承树,urls,类加载信息

 

3、GUI项目

项目地址:https://github.com/4ra1n/shell-analyzer

实时监控目标JVM,一键反编译分析代码,一键查杀内存马

 

4、日志排查

针对提取的路径,排查访问页面不存在但是日志里的返回200状态码

 

5、学习资料

https://github.com/Getshell/Mshell


相关文章

红队APT-钓鱼投递篇&免杀方案&代码混淆&远程分离&文件逃逸&Office&CHM&LNK&捆绑

➢ 红队APT-文件后缀-Office分离➢ 红队APT-免杀方案-CHM&LNK➢ 红队APT-免杀方案-自解压&捆绑免杀方案:#Office文档代码混...

红队APT-钓鱼投递篇&网站钓鱼&工具克隆&数据异同步&手工导出修改&劫持用户&凭据窃取

➢ 红队APT-网页钓鱼-工具篇➢ 红队APT-网页钓鱼-手工篇➢ 红队APT-网页钓鱼-二维码#网页钓鱼:邮件中或其他方式配合网页钓鱼,以自行搭建的网页冒充真实站点,通...

内网对抗-横向移动篇&Linux到Linux&SSH协议&密匙对文件登录&历史命令&Jenkins攻击

内网对抗-横向移动篇&Linux到Linux&SSH协议&密匙对文件登录&历史命令&Jenkins攻击

➢ 横向移动-Linux靶场-SSH协议&RSA密匙凭证➢ 横向移动-Linux靶场-提权&SSH&密匙&JenkinsLinux横向移动手法相对W...

蓝队技能-流量分析篇&C2工具类&HTTPS协议&JA3&JA3S值&请求包体&MSF&CS&Sliver

➢ 蓝队技能-流量分析-C2远控工具#蓝队技能-流量分析-C2远控工具C2:MSF、CS、Sliver、Viper、Havoc、Vshell、Supershell等 #CSHTTP...

蓝队技能-应急响应篇&日志采集&提取查看&自动化分析Web安全&内网攻防&工具项目

➢ 蓝队技能-工具项目-日志收集&提取查看&自动分析#日志自动提取1、七牛Logkit:(Windows&Linux&Mac等)项目地址:https://gi...

蓝队技能-应急响应篇&ELK系统&日志采集分析&Yara规则&样本识别&特征提取&规则编写

➢ 蓝队技能-工具项目-ELK日志系统&采集分析&导入分析➢ 蓝队技能-工具项目-Yara威胁感知&规则解析&规则开发#ELK专业系统日志分析Ela...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。