网络安全第113天

总结:

挖不到漏洞现在感觉就是不太可能,就是一个系统很了解,你就能知道这个系统的漏洞,这一套cmd架构都是通用的,挖就行了

本篇文章就是引用的知识点

Java 内存马应急响应与查杀全指南 - 808basy - 博客园

正题:

内存马如何手工排查?

简单的步骤,就是用调试工具,art阿里的

直接运行,然后调试出java程序,使用命令,然后看有哪些恶意的类,以及恶意的组件,进行排查,然后使用jad命令看源码,有没有命令执行的函数,有就清除,然后使用redefine修复(替换被修改的类)

  1. 动态清除:通过代码卸载(业务不可中断时)
    如果核心业务绝对不允许重启,需要编写特定的 JSP 脚本或利用 Arthas 动态注销组件。

利用 Arthas 的 redefine 或 retransform:

如果攻击者修改了正常的类(如 ApplicationFilterChain),可以将正常的 class 文件重新覆盖回去。

冰蝎2.0和3.0(aes加密和base64编码)的流量特征

2.0和3.0 ua头一直变换(内置16种ua头)

2.0 动态密钥,ua头一直变

3.0 使用固定的连接密钥

3.0连接jsp的webshell的请求数据包中的content-type字段常见为application/octet-stream

4.0 自定义传输协议就是连接密码,java与主机连接的端口在49700,使用长连接

哥斯拉

cookie值后面有分号

uA头默认是使用的JDK 信息(如 Java/1.8.0_121,具体取决JDK环境)

菜刀

有eval这些函数,base64加密、@ini_set("display_errors","0");@set_time_limit(0);

蚁剑

base64编码,ua头有蚁剑的相关信息

天蝎(ua头,xforward、conttent-type)

1.1 特征提取

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/89.0.4389.90 Safari/537.36 Edg/89.0.774.57

X-Forwarded-For: 144.251.152.2

Content-Type: application/octet-strea

相关推荐
蓝速科技14 分钟前
蓝速科技信创落地:平衡安全合规与项目成本的实战方案
android·运维·人工智能·科技·安全·电脑·鸿蒙
RAOY的AI笔记2 小时前
ChatGPT账号安全设置教程:MFA、活跃会话、数据导出与异常登录处理
人工智能·安全·chatgpt
磐链科技5 小时前
中心化钱包开发中的账户安全模型:Vitalik最新社交恢复构想解读
安全·区块链
IT小白杨6 小时前
当MCP遇上指纹浏览器:AI自然语言驱动隔离环境的实践思路
人工智能·经验分享·selenium·安全·业界资讯·指纹浏览器
我命由我123457 小时前
人脸识别 - 人脸识别选帧
java·人工智能·python·算法·安全·java-ee·人脸识别
一只鹿鹿鹿7 小时前
数据资产管理解决方案(Word文件)
大数据·数据库·安全·web安全·系统安全
2401_894915537 小时前
Geo 优化源码部署实战:环境配置、参数调优完整指南
运维·服务器·数据库·tcp/ip·安全
愚公搬代码9 小时前
【愚公系列】《Web应用安全》010-Repeater模块的使用
前端·安全
qq_3943086710 小时前
设备伤人多在检修时刻,设备安全目视化守住机械风险关口
安全·制造
Magic-ZYJ10 小时前
HarmonyOS Stage 模型实战:UIAbility 生命周期如何驱动页面安全状态
安全·华为·harmonyos·鸿蒙·移动端开发·独立开发者·心晴手记