欧美bbbwbbbw肥妇,免费乱码人妻系列日韩,一级黄片

如何獲取?Spring?heapdump中的明文密碼

 更新時間:2022年07月19日 10:11:43   作者:Bypass  
Actuator是Spring?Boot提供的應用系統(tǒng)監(jiān)控的開源框架,在攻防場景里經常會遇到Actuator配置不當的情況,攻擊者可以直接下載heapdump堆轉儲文件,本文介紹如何獲取?Spring?heapdump中的密碼明文,需要的朋友可以參考下

Actuator是Spring Boot提供的應用系統(tǒng)監(jiān)控的開源框架。在攻防場景里經常會遇到Actuator配置不當的情況,攻擊者可以直接下載heapdump堆轉儲文件,然后通過一些工具來分析heapdump文件,從而可進一步獲取敏感信息。

01、jvisualvm分析

jvisualvm是jdk自帶可視化java監(jiān)控工具,在cmd命令行直接輸入jvisualvm就可以運行這款工具。

(1)通過jvisualvm加載heapdump文件

(2)切換到OQL控制臺標簽,Springboot heapdump端點存在版本差異,構建OQL語句進行關鍵字查詢,從而獲取明文密碼。

Spring boot 1.x版本:select s.value.toString() from java.util.Hashtable$Entry s where /password/.test(s.key.toString())
Spring boot 2.x版本:select s.value.toString() from java.util.LinkedHashMap$Entry s where /password/.test(s.key.toString())

02、jhat命令分析

jhat 是jdk自帶的用于分析JVM heapdump文件的工具。

(1)使用jhat命令分析heapdump文件,啟動一個端口為7000的http服務。備注:jhat 后面可配置jvm參數,避免heapdump文件占用過大內存。

(2)訪問http服務,搜索關鍵字進入依次查看對象,獲取到redis數據對象。

(3)點擊password,從而獲取到redis對象的明文密碼。

03、heapdump_tool 敏感信息查詢工具

本質上是基于jhat,通過通過jhat解析heapdump文件,從而實現heapdump敏感信息搜索。

下載地址:

https://toolaffix.oss-cn-beijing.aliyuncs.com/heapdump_tool.jar

利用自動化工具,快速搜索查找密碼明文,AK-SK等。

04、Eclipse Memory Analyzer(MAT)

Eclipse Memory Analyzer(簡稱MAT)是一個功能豐富且操作簡單的JVM Heap Dump分析工具,可以用來查找 spring heapdump中的密碼明文。

下載地址:

https://www.eclipse.org/mat/downloads.php

(1)使用 MAT直接打開下載的 heapdump 文件,點擊 OQL 標簽,構建語句進行關鍵字查詢。

Spring boot 1.x版本:select  from java.util.Hashtable$Entry x WHERE (toString(x.key).contains(“password”))
Spring boot 2.x版本:select  from java.util.LinkedHashMap$Entry x WHERE (toString(x.key).contains(“password”))

(2)在 java.util.LinkedHashMap$Entry 實例的鍵值對中,找到明文密碼。

到此這篇關于如何獲取 Spring heapdump中的明文密碼的文章就介紹到這了,更多相關Spring heapdump密碼明文內容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關文章希望大家以后多多支持腳本之家!

相關文章

  • Java線程池Executor用法詳解

    Java線程池Executor用法詳解

    本文主要為大家詳細介紹了Java線程池Executor的用法,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧
    2022-08-08
  • idea聚合工程搭建過程詳解

    idea聚合工程搭建過程詳解

    本章主要以order訂單服務來遠程調用payment支付服務為例,當然這里只是簡單的一個遠程調用,沒有太復雜的邏輯,重點是要掌握的是maven的聚合工程搭建,微服務分模塊的思想,每一個步驟我都會詳細記錄,并且文章下方還提供了git源碼地址
    2022-06-06
  • JAVA根據ip地址獲取歸屬地的實現方法

    JAVA根據ip地址獲取歸屬地的實現方法

    本文主要介紹了JAVA根據ip地址獲取歸屬地的實現方法,要通過Java程序獲取IP地址對應的城市,需要借助第三方的IP地址庫,下面就來介紹一下,感興趣的可以了解一下
    2023-10-10
  • 詳解Java的Hibernate框架中的注解與緩存

    詳解Java的Hibernate框架中的注解與緩存

    這篇文章主要介紹了詳解Java的Hibernate框架中的注解與緩存,Hibernate是Java的SSH三大web開發(fā)框架之一,需要的朋友可以參考下
    2015-12-12
  • Spring?Security如何為用戶示例添加角色詳解

    Spring?Security如何為用戶示例添加角色詳解

    目前我正在用Java開發(fā)一個基于Spring Boot的web應用程序,下面這篇文章主要給大家介紹了關于Spring?Security如何為用戶示例添加角色的相關資料,需要的朋友可以參考下
    2022-10-10
  • Java基礎學習之關鍵字和變量數據類型的那些事

    Java基礎學習之關鍵字和變量數據類型的那些事

    變量就是系統(tǒng)為程序分配的一塊內存單元,用來存儲各種類型的數據,下面這篇文章主要給大家介紹了關于Java基礎學習之關鍵字和變量數據類型的那些事,文中通過實例代碼介紹的非常詳細,需要的朋友可以參考下
    2022-07-07
  • MyBatis 如何獲取子類的屬性

    MyBatis 如何獲取子類的屬性

    這篇文章主要介紹了MyBatis 如何獲取子類的屬性,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教
    2021-08-08
  • SpringBoot 入門教程之引入數據傳輸層的方法

    SpringBoot 入門教程之引入數據傳輸層的方法

    這篇文章主要介紹了SpringBoot 入門教程之引入數據傳輸層的方法,本文通過實例代碼給大家介紹的非常詳細,對大家的學習或工作具有一定的參考借鑒價值,需要的朋友可以參考下
    2020-07-07
  • Spring Boot 2.0 配置屬性自定義轉換的方法

    Spring Boot 2.0 配置屬性自定義轉換的方法

    這篇文章主要介紹了Spring Boot 2.0 配置屬性自定義轉換的方法,小編覺得挺不錯的,現在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2018-11-11
  • Spring Bean生命周期之BeanDefinition的合并過程詳解

    Spring Bean生命周期之BeanDefinition的合并過程詳解

    這篇文章主要為大家詳細介紹了Spring Bean生命周期之BeanDefinition的合并過程,文中示例代碼介紹的非常詳細,具有一定的參考價值,感興趣的小伙伴們可以參考一下,希望能夠給你帶來幫助

    2022-03-03

最新評論