Actuator是何获Spring Boot提供的应用系统监控的开源框架 。在攻防场景里经常会遇到Actuator配置不当的码明情况,攻击者可以直接下载heapdump堆转储文件,何获然后通过一些工具来分析heapdump文件,码明从而可进一步获取敏感信息 。高防服务器何获 1.jvisualvm分析jvisualvm是码明jdk自带可视化java监控工具,在cmd命令行直接输入jvisualvm就可以运行这款工具。何获 (1)通过jvisualvm加载heapdump文件
(2)切换到OQL控制台标签 ,码明Springboot heapdump端点存在版本差异,何获构建OQL语句进行关键字查询 ,码明从而获取明文密码 。何获 复制Spring boot 1.x版本:select s.value.toString() from java.util.Hashtable$Entry s where /password/.test(s.key.toString())Spring boot 2.x版本 :select s.value.toString() from java.util.LinkedHashMap$Entry s where /password/.test(s.key.toString())1.2. 2.jhat命令分析jhat 是源码下载码明jdk自带的用于分析JVM heapdump文件的工具。 (1)使用jhat命令分析heapdump文件,何获启动一个端口为7000的码明http服务。备注 :jhat 后面可配置jvm参数 ,何获避免heapdump文件占用过大内存 。模板下载
(2)访问http服务,搜索关键字进入依次查看对象 ,获取到redis数据对象。
(3)点击password,从而获取到redis对象的明文密码。
本质上是基于jhat,源码库通过通过jhat解析heapdump文件,从而实现heapdump敏感信息搜索。 下载地址: 复制https://toolaffix.oss-cn-beijing.aliyuncs.com/heapdump_tool.jar1. 4.Eclipse Memory Analyzer(MAT)Eclipse Memory Analyzer(简称MAT)是一个功能丰富且操作简单的JVM Heap Dump分析工具 ,可以用来查找 spring heapdump中的密码明文。 下载地址: 复制https://www.eclipse.org/mat/downloads.php1.(1)使用 MAT直接打开下载的云计算 heapdump 文件,点击 OQL 标签,构建语句进行关键字查询 。 复制Spring boot 1.x版本:select from java.util.Hashtable$Entry x WHERE (toString(x.key).contains(“password”))Spring boot 2.x版本:select from java.util.LinkedHashMap$Entry x WHERE (toString(x.key).contains(“password”))1.2.(2)在 java.util.LinkedHashMap$Entry 实例的键值对中 ,找到明文密码。
|
多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险从零开始学会制作Excel表格(一步步教你制作Excel表格,轻松应对工作中的数据处理)微软紧急修复高危蠕虫级 RCE 漏洞,威胁全网 Windows 系统2022年及以后的四个数据中心提示Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)尼康18-300镜头全能之选(高性能、广角长焦一镜到底,满足你的各种摄影需求)一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)微软联合执法机构捣毁全球 Lumma 窃密软件网络亿华云企业服务器源码库云服务器网站建设香港物理机b2b信息平台