您现在的位置是:IT资讯 >>正文
如何获取 Spring heapdump 中的密码明文
IT资讯86536人已围观
简介Actuator是Spring Boot提供的应用系统监控的开源框架。在攻防场景里经常会遇到Actuator配置不当的情况,攻击者可以直接下载heapdump堆转储文件,然后通过一些工具来分析heap ...
Actuator是何获Spring Boot提供的应用系统监控的开源框架 。在攻防场景里经常会遇到Actuator配置不当的码明情况 ,攻击者可以直接下载heapdump堆转储文件,何获然后通过一些工具来分析heapdump文件 ,码明从而可进一步获取敏感信息。免费模板何获
1.jvisualvm分析jvisualvm是码明jdk自带可视化java监控工具 ,在cmd命令行直接输入jvisualvm就可以运行这款工具。何获
(1)通过jvisualvm加载heapdump文件

(2)切换到OQL控制台标签 ,码明Springboot heapdump端点存在版本差异,何获构建OQL语句进行关键字查询,码明从而获取明文密码 。何获
复制Spring boot 1.x版本:select s.value.toString() from java.util.Hashtable$Entry s where /password/.test(s.key.toString())Spring boot 2.x版本:select s.value.toString() from java.util.LinkedHashMap$Entry s where /password/.test(s.key.toString())1.2. 2.jhat命令分析jhat 是源码下载码明jdk自带的用于分析JVM heapdump文件的工具 。
(1)使用jhat命令分析heapdump文件 ,何获启动一个端口为7000的码明http服务 。备注:jhat 后面可配置jvm参数,何获避免heapdump文件占用过大内存。香港云服务器

(2)访问http服务,搜索关键字进入依次查看对象 ,获取到redis数据对象。

(3)点击password,从而获取到redis对象的明文密码。

本质上是基于jhat,亿华云通过通过jhat解析heapdump文件,从而实现heapdump敏感信息搜索。
下载地址:
复制https://toolaffix.oss-cn-beijing.aliyuncs.com/heapdump_tool.jar1. 4.Eclipse Memory Analyzer(MAT)Eclipse Memory Analyzer(简称MAT)是一个功能丰富且操作简单的JVM Heap Dump分析工具 ,可以用来查找 spring heapdump中的密码明文。
下载地址:
复制https://www.eclipse.org/mat/downloads.php1.(1)使用 MAT直接打开下载的服务器租用 heapdump 文件 ,点击 OQL 标签 ,构建语句进行关键字查询。
复制Spring boot 1.x版本 :select from java.util.Hashtable$Entry x WHERE (toString(x.key).contains(“password”))Spring boot 2.x版本 :select from java.util.LinkedHashMap$Entry x WHERE (toString(x.key).contains(“password”))1.2.(2)在 java.util.LinkedHashMap$Entry 实例的键值对中,找到明文密码。

Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/530d999460.html
相关文章
Rockstar Games遭黑客攻击,《侠盗猎车手6》90个开发视频外泄
IT资讯当地时间9月19日,视频游戏开发商Rockstar Games证实,其热门游戏《侠盗猎车手6》Grand Theft Auto)开发片段遭到黑客大规模窃取,这一泄露事件立即在游戏圈迅速传播。据报道,上 ...
【IT资讯】
阅读更多加大预算投入来对抗AI驱动的网络攻击已经势在必行
IT资讯随着人工智能AI)技术的不断进步,它对网络安全行业的影响也越来越深远。据研究机构Gartner日前发布的《2024年第二季度新兴风险排行榜》调查显示,AI增强的网络攻击已成为全球企业组织数字化发展中的 ...
【IT资讯】
阅读更多15亿条纽约房产记录泄露,马斯克、特朗普都中招
IT资讯近日,网络安全研究员Jeremiah Fowler发现了一个疑似纽约在线房地产平台Real Estate Wealth Network的数据库在线暴露且没有任何保护措施,随即向VPNMentor发出警 ...
【IT资讯】
阅读更多