P0l@R19ht

Java Hessian反序列化之原生JDK利用链分析以及不出网注入内存马

Java Hessian反序列化之漏洞原生JDK不出网注入内存马 场景 在一次攻防演练实战过程中遇到的场景,hessianService接口未授权大概率是存在Hessian反序列化漏洞。 在实战中大多场景是需要注入内存马以便后渗透,但大多文章只写了出网利用(打JNDI),但是存在各种依赖限制和网络限制,于是在实战过程中想要不出网、无依赖限制注入内存马,于是有了这篇文章 出网利...

jmap和jcmd在渗透中的利用方式

jmap和jcmd在渗透中的利用方式 一、jmap和jcmd的简介 jmap 和 jcmd 是 Java 开发工具包(JDK)中提供的两个命令行工具,用于与 Java 虚拟机(JVM)进行交互、诊断和监控。 jmap jmap 是一个用于生成堆转储文件和查看堆内存使用情况的工具。它的主要功能包括: 生成堆转储文件:可以使用 jmap 命令生成 Java 进程的堆转储文件,用于...