成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何獲取 Spring heapdump 中的密碼明文

安全 應用安全
jvisualvm是jdk自帶可視化java監控工具,在cmd命令行直接輸入jvisualvm就可以運行這款工具。

Actuator是Spring Boot提供的應用系統監控的開源框架。在攻防場景里經常會遇到Actuator配置不當的情況,攻擊者可以直接下載heapdump堆轉儲文件,然后通過一些工具來分析heapdump文件,從而可進一步獲取敏感信息。

1.jvisualvm分析

jvisualvm是jdk自帶可視化java監控工具,在cmd命令行直接輸入jvisualvm就可以運行這款工具。

(1)通過jvisualvm加載heapdump文件

圖片

(2)切換到OQL控制臺標簽,Springboot heapdump端點存在版本差異,構建OQL語句進行關鍵字查詢,從而獲取明文密碼。

Spring boot 1.x版本:select s.value.toString() from java.util.Hashtable$Entry s where /password/.test(s.key.toString())
Spring boot 2.x版本:select s.value.toString() from java.util.LinkedHashMap$Entry s where /password/.test(s.key.toString())

2.jhat命令分析

jhat 是jdk自帶的用于分析JVM heapdump文件的工具。

(1)使用jhat命令分析heapdump文件,啟動一個端口為7000的http服務。備注:jhat 后面可配置jvm參數,避免heapdump文件占用過大內存。

圖片

(2)訪問http服務,搜索關鍵字進入依次查看對象,獲取到redis數據對象。

圖片

(3)點擊password,從而獲取到redis對象的明文密碼。

圖片

3.heapdump_tool 敏感信息查詢工具

本質上是基于jhat,通過通過jhat解析heapdump文件,從而實現heapdump敏感信息搜索。

下載地址:

https://toolaffix.oss-cn-beijing.aliyuncs.com/heapdump_tool.jar

4.Eclipse Memory Analyzer(MAT)

Eclipse Memory Analyzer(簡稱MAT)是一個功能豐富且操作簡單的JVM Heap Dump分析工具,可以用來查找 spring heapdump中的密碼明文。

下載地址:

https://www.eclipse.org/mat/downloads.php

(1)使用 MAT直接打開下載的 heapdump 文件,點擊 OQL 標簽,構建語句進行關鍵字查詢。

Spring boot 1.x版本:select  from java.util.Hashtable$Entry x WHERE (toString(x.key).contains(“password”))
Spring boot 2.x版本:select from java.util.LinkedHashMap$Entry x WHERE (toString(x.key).contains(“password”))

(2)在 java.util.LinkedHashMap$Entry 實例的鍵值對中,找到明文密碼。

圖片

責任編輯:武曉燕 來源: Bypass
相關推薦

2013-08-20 10:46:29

2012-07-26 10:29:55

Linux操作系統

2025-06-04 02:10:00

2020-12-01 15:35:06

Web安全明文密碼漏洞

2024-07-26 00:00:20

2015-09-15 14:09:29

2015-09-15 14:09:32

2014-12-25 18:10:05

2023-09-06 11:15:18

2012-04-05 11:24:51

2009-01-30 09:12:11

SpringApplicationJavaWeb

2022-06-23 10:47:57

Spring容器工具

2011-12-26 15:31:33

2012-01-05 10:25:04

2016-06-27 09:37:35

2013-05-06 09:27:37

Fedora 19

2012-02-29 09:42:31

2012-01-05 10:38:32

2009-12-24 16:57:53

WPF密碼

2020-06-18 08:18:35

密碼加密安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 人人爽人人草 | 久久一区二区av | 成人网av| 日操操 | 日韩毛片在线观看 | 蜜桃免费一区二区三区 | 国产亚洲精品精品国产亚洲综合 | 亚洲精品91 | 久久久久久久综合 | 日韩精品一区二区三区第95 | av黄色在线| 精久久久| 午夜电影一区二区 | 99这里只有精品 | 亚洲欧美在线观看 | 久久精品小视频 | 国产精品不卡 | 中文字幕亚洲免费 | 久久免费精品 | 黄色一级电影在线观看 | 日韩欧美视频在线 | 一区二区av | 国产精品亚洲精品日韩已方 | 精品国产乱码久久久久久图片 | 久久久久国产一区二区三区四区 | 国产在线h | 精品不卡| 97精品久久| 久久精品国产免费高清 | 亚洲视频一区二区三区四区 | 欧美电影网 | a级在线免费观看 | 成人免费在线观看 | av在线影院| 在线观看国产 | 国产精品av久久久久久毛片 | 日韩免费毛片视频 | 日韩视频免费看 | 日韩综合在线 | 国产精品美女久久久久久免费 | 亚洲成人一区二区三区 |