mirror of
https://github.com/ReaJason/MemShellParty.git
synced 2026-09-21 22:50:42 +08:00
docs: fix typo
This commit is contained in:
@@ -60,20 +60,18 @@ icon: Album
|
|||||||
|
|
||||||
### 内存马功能
|
### 内存马功能
|
||||||
|
|
||||||
- [x] [Godzilla 哥斯拉](https://github.com/BeichenDream/Godzilla)
|
- [x] [Godzilla 哥斯拉](/docs/godzilla)
|
||||||
- [x] [Behinder 冰蝎](https://github.com/rebeyond/Behinder)
|
- [x] [Behinder 冰蝎](https://github.com/rebeyond/Behinder)
|
||||||
- [x] 命令执行
|
- [x] 命令执行
|
||||||
- [x] [Suo5](./suo5)
|
- [x] [Suo5](/docs/suo5)
|
||||||
- [x] [AntSword 蚁剑](https://github.com/AntSwordProject/antSword)
|
- [x] [AntSword 蚁剑](https://github.com/AntSwordProject/antSword)
|
||||||
- [x] [Neo-reGeorg](https://github.com/L-codes/Neo-reGeorg)
|
- [x] [Neo-reGeorg](https://github.com/L-codes/Neo-reGeorg)
|
||||||
- [x] Custom
|
- [x] Custom
|
||||||
|
|
||||||
### 打包方式
|
### 打包方式
|
||||||
|
|
||||||
- [x] BASE64
|
- [x] BASE64/GZIP BASE64
|
||||||
- [x] GZIP BASE64
|
- [x] JSP/JSPX
|
||||||
- [x] JSP
|
|
||||||
- [x] JSPX
|
|
||||||
- [x] JAR、ScriptEngineJar、GroovyTransformJar
|
- [x] JAR、ScriptEngineJar、GroovyTransformJar
|
||||||
- [x] BCEL
|
- [x] BCEL
|
||||||
- [x] 内置脚本引擎、Rhino 脚本引擎
|
- [x] 内置脚本引擎、Rhino 脚本引擎
|
||||||
|
|||||||
@@ -2,7 +2,7 @@
|
|||||||
title: 什么是 Java 内存马
|
title: 什么是 Java 内存马
|
||||||
---
|
---
|
||||||
|
|
||||||
Java 内存马是一种无文件 webshell,相较于传统的 webshell,它无须落地 JSP 文件即可实现所有 webshell 功能。其唯一缺点可能就是服务重启即失效,因此也出现了附带的内存马复活相关技术。
|
Java 内存马是一种无文件 webshell,相较于传统的 webshell,它无须落地 JSP 文件即可实现 webshell 的所有功能。其唯一缺点可能就是服务重启即失效,不过也出现了附带的内存马复活相关技术。
|
||||||
|
|
||||||
## 什么是 webshell
|
## 什么是 webshell
|
||||||
|
|
||||||
@@ -18,11 +18,11 @@ webshell 是一种类似于 shell 的入口,攻击者可通过它来控制目
|
|||||||
|
|
||||||
## 演变历程
|
## 演变历程
|
||||||
|
|
||||||
随着攻防演练热度越来越高,主机安全(文件监控、防篡改、EDR),WAF 流量设备,webshell 查杀等专业的安全设备被广泛使用。**webshell 已经从大马、小马、一句话马、加密一句话马逐步进化到现在的加密内存马,不断突破安全设备的检测**。无文件这一特性使主机安全设备变得失效,而加密则是针对 WAF 等流量设备,因此内存马使用得越来越多,当前唯一真正有效的防护措施只剩下了 **RASP(运行时应用安全防护)** — 这也是我目前所从事的方向 Java RASP 研发 — [靖云甲](https://www.boundaryx.com/category/product/adr)。
|
随着攻防对抗强度越来越高,主机安全(文件监控、防篡改、EDR),WAF 流量设备,webshell 查杀等专业的安全设备被广泛使用。**webshell 已经从大马、小马、一句话马、加密一句话马逐步进化到现在的加密内存马,不断突破安全设备的检测**。无文件这一特性使主机安全设备变得失效,而加密则是针对 WAF 等流量设备,因此内存马使用得越来越多,当前唯一真正有效的防护措施似乎只剩下了 **RASP(运行时应用安全防护)** — 这也是我目前所从事的方向 Java RASP 研发 — [靖云甲](https://www.boundaryx.com/category/product/adr)。
|
||||||
|
|
||||||
因此内存马也被称为内存 webshell,相较于传统 webshell 的文件落地方式,只是在攻防对抗中进化,换了个实现方式挂 webshell。
|
内存马也被称为内存 webshell,相较于传统 webshell 的文件落地方式,只是在攻防对抗中进化,换了个实现方式挂 webshell。
|
||||||
|
|
||||||
此项目 https://github.com/tennc/webshell 收集了超多不同编程语言的 webshell,或许你遇到有意思的 webshell 时,可以考虑将其改造成内存马。
|
此项目 https://github.com/tennc/webshell 收集了超多不同编程语言的 webshell,或许当你遇到有意思的 webshell 时,可以考虑将其改造成内存马。
|
||||||
|
|
||||||
## 常见 Java 内存马
|
## 常见 Java 内存马
|
||||||
|
|
||||||
@@ -32,7 +32,7 @@ webshell 是一种类似于 shell 的入口,攻击者可通过它来控制目
|
|||||||
|
|
||||||
**任何能进行 Web 通信的组件都可以成为内存马依附的位置**。
|
**任何能进行 Web 通信的组件都可以成为内存马依附的位置**。
|
||||||
|
|
||||||
Java EE 中的 Servlets 就提供了 Servlet、Filter 以及 Listener,Tomcat 通过挖掘已经有了 Upgrade、WebSocket、Executor、Valve、ApplicationFilterChain。并且 SpringWebMVC 中的 Controller、Interceptor,SpringWebFlux 中的 WebFilter 这种框架内存马也使用广泛。
|
Java EE 中的 Servlet 规范就提供了 Servlet、Filter 以及 Listener,Tomcat 通过挖掘已经有了 Upgrade、WebSocket、Executor、Valve、ApplicationFilterChain。并且 SpringWebMVC 中的 Controller、Interceptor,SpringWebFlux 中的 WebFilter 这种框架内存马也被广泛使用。
|
||||||
|
|
||||||
从技术实现的不同,分为非 Agent 内存马与 Agent 内存马,由于 Agent 内存马需要落地 Jar 包,冰蝎工具的作者后续也提供了无文件 Agent 内存马的实现方式,参考:[Java 内存攻击技术漫谈](https://xz.aliyun.com/news/9525)、[论如何优雅的注入 Java Agent 内存马](https://xz.aliyun.com/news/11086)。
|
从技术实现的不同,分为非 Agent 内存马与 Agent 内存马,由于 Agent 内存马需要落地 Jar 包,冰蝎工具的作者后续也提供了无文件 Agent 内存马的实现方式,参考:[Java 内存攻击技术漫谈](https://xz.aliyun.com/news/9525)、[论如何优雅的注入 Java Agent 内存马](https://xz.aliyun.com/news/11086)。
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user