您现在的位置是:系统运维 >>正文
如何获取 Spring heapdump 中的密码明文
系统运维32人已围观
简介Actuator是Spring Boot提供的应用系统监控的开源框架。在攻防场景里经常会遇到Actuator配置不当的情况,攻击者可以直接下载heapdump堆转储文件,然后通过一些工具来分析heap ...
Actuator是何获Spring Boot提供的应用系统监控的开源框架。在攻防场景里经常会遇到Actuator配置不当的码明情况 ,攻击者可以直接下载heapdump堆转储文件 ,何获然后通过一些工具来分析heapdump文件 ,码明从而可进一步获取敏感信息 。云计算何获
1.jvisualvm分析jvisualvm是码明jdk自带可视化java监控工具,在cmd命令行直接输入jvisualvm就可以运行这款工具 。何获
(1)通过jvisualvm加载heapdump文件

(2)切换到OQL控制台标签,码明Springboot heapdump端点存在版本差异,何获构建OQL语句进行关键字查询,码明从而获取明文密码。何获
复制Spring boot 1.x版本:select s.value.toString() from java.util.Hashtable$Entry s where /password/.test(s.key.toString())Spring boot 2.x版本:select s.value.toString() from java.util.LinkedHashMap$Entry s where /password/.test(s.key.toString())1.2. 2.jhat命令分析jhat 是源码下载码明jdk自带的用于分析JVM heapdump文件的工具。
(1)使用jhat命令分析heapdump文件 ,何获启动一个端口为7000的码明http服务 。备注:jhat 后面可配置jvm参数 ,何获避免heapdump文件占用过大内存。香港云服务器

(2)访问http服务,搜索关键字进入依次查看对象 ,获取到redis数据对象。

(3)点击password ,从而获取到redis对象的明文密码。

本质上是基于jhat,高防服务器通过通过jhat解析heapdump文件,从而实现heapdump敏感信息搜索。
下载地址 :
复制https://toolaffix.oss-cn-beijing.aliyuncs.com/heapdump_tool.jar1. 4.Eclipse Memory Analyzer(MAT)Eclipse Memory Analyzer(简称MAT)是一个功能丰富且操作简单的JVM Heap Dump分析工具 ,可以用来查找 spring heapdump中的密码明文。
下载地址 :
复制https://www.eclipse.org/mat/downloads.php1.(1)使用 MAT直接打开下载的建站模板 heapdump 文件,点击 OQL 标签 ,构建语句进行关键字查询 。
复制Spring boot 1.x版本:select from java.util.Hashtable$Entry x WHERE (toString(x.key).contains(“password”))Spring boot 2.x版本 :select from java.util.LinkedHashMap$Entry x WHERE (toString(x.key).contains(“password”))1.2.(2)在 java.util.LinkedHashMap$Entry 实例的键值对中,找到明文密码 。

Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/429a899562.html
相关文章
操作系统/虚拟化安全知识域:操作系统及其设计在安全中的作用
系统运维在高层次上,操作系统和虚拟机管理程序的任务是管理计算机系统的资源,以保证可以构建安全的基础。有关机密性、完整性和可用性的应用程序。软件堆栈的这些最低层在安全性方面的主要作用是提供安全域的隔离和可能违反 ...
【系统运维】
阅读更多2025 年 20 款优秀威胁搜寻工具
系统运维威胁搜寻工具对于隐藏在网络、数据库和端点中未被发现的网络安全威胁至关重要。该方法需要深入研究环境以定位恶意活动。为了防止此类攻击,威胁搜寻至关重要。攻击者或黑客可以在网络中潜伏数月而不被发现,并秘密积 ...
【系统运维】
阅读更多Veeam曝出关键漏洞,勒索团伙趁火打劫利用RCE攻击全球企业
系统运维勒索软件团伙现在利用一个关键的安全漏洞,让攻击者在易受攻击的 Veeam Backup & Replication (VBR) 服务器上获得远程代码执行 (RCE)。Code White安全研 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- Draw.io在长方形里面画横线的教程
- RX480兼容性分析(一款令人满意的显卡选择,多种操作系统完美兼容)
- 戴尔14v笔记本电脑的性能和体验评测(一款强大而实用的办公利器——戴尔14v笔记本电脑)
- 联想电脑打印错误的解决方法(解决联想电脑打印错误的实用技巧)
- 2345好压压缩文件夹的方法
- 人体细胞的重要性与影响(探索没有细胞的人体是什么样的)
- TreeMind树图将两个子主题连在一起的教程
- 飞利浦剃须刀190的使用体验(了解飞利浦剃须刀190的特点和优势)
- 打造网红电脑钟表的制作教程(用创意与技术,打造属于自己的网红电脑钟表)
- 苹果NFC技术在地铁出行中的便利应用(探索苹果NFC技术如何改善地铁乘坐体验) 云服务器企业服务器亿华云香港物理机源码库网站建设b2b信息平台