返回顶部
首页 > 资讯 > 后端开发 > Python >如何获取 Spring heapdump中的明文密码
  • 587
分享到

如何获取 Spring heapdump中的明文密码

2024-04-02 19:04:59 587人浏览 泡泡鱼

Python 官方文档:入门教程 => 点击学习

摘要

目录01、jvisualvm分析02、jhat命令分析03、heapdump_tool 敏感信息查询工具04、Eclipse Memory Analyzer(MAT)Actuator

Actuator是Spring Boot提供的应用系统监控开源框架。在攻防场景里经常会遇到Actuator配置不当的情况,攻击者可以直接下载heapdump堆转储文件,然后通过一些工具来分析heapdump文件,从而可进一步获取敏感信息。

01、jvisualvm分析

jvisualvm是jdk自带可视化java监控工具,在cmd命令行直接输入jvisualvm就可以运行这款工具。

(1)通过jvisualvm加载heapdump文件

(2)切换到OQL控制台标签,SpringBoot heapdump端点存在版本差异,构建OQL语句进行关键字查询,从而获取明文密码。

spring boot 1.x版本:select s.value.toString() from java.util.Hashtable$Entry s where /passWord/.test(s.key.toString())
Spring boot 2.x版本:select s.value.toString() from java.util.LinkedHashMap$Entry s where /password/.test(s.key.toString())

02、jhat命令分析

jhat 是jdk自带的用于分析JVM heapdump文件的工具。

(1)使用jhat命令分析heapdump文件,启动一个端口为7000的Http服务。备注:jhat 后面可配置jvm参数,避免heapdump文件占用过大内存。

(2)访问http服务,搜索关键字进入依次查看对象,获取到Redis数据对象。

(3)点击password,从而获取到redis对象的明文密码。

03、heapdump_tool 敏感信息查询工具

本质上是基于jhat,通过通过jhat解析heapdump文件,从而实现heapdump敏感信息搜索。

下载地址:

https://toolaffix.oss-cn-beijing.aliyuncs.com/heapdump_tool.jar

利用自动化工具,快速搜索查找密码明文,AK-SK等。

04、Eclipse Memory Analyzer(MAT)

Eclipse Memory Analyzer(简称MAT)是一个功能丰富且操作简单的JVM Heap Dump分析工具,可以用来查找 spring heapdump中的密码明文。

下载地址:

https://www.eclipse.org/mat/downloads.PHP

(1)使用 MAT直接打开下载的 heapdump 文件,点击 OQL 标签,构建语句进行关键字查询。

Spring boot 1.x版本:select  from java.util.Hashtable$Entry x WHERE (toString(x.key).contains(“password”))
Spring boot 2.x版本:select  from java.util.LinkedHashMap$Entry x WHERE (toString(x.key).contains(“password”))

(2)在 java.util.LinkedHashMap$Entry 实例的键值对中,找到明文密码。

到此这篇关于如何获取 Spring heapdump中的明文密码的文章就介绍到这了,更多相关Spring heapdump密码明文内容请搜索编程网以前的文章或继续浏览下面的相关文章希望大家以后多多支持编程网!

--结束END--

本文标题: 如何获取 Spring heapdump中的明文密码

本文链接: https://lsjlt.com/news/164591.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

猜你喜欢
  • 如何获取 Spring heapdump中的明文密码
    目录01、jvisualvm分析02、jhat命令分析03、heapdump_tool 敏感信息查询工具04、Eclipse Memory Analyzer(MAT)Actuator...
    99+
    2024-04-02
  • 如何获取Finalshell中保存的密码
    通过Finalshell工具连接linux服务之后,但是忘记了linux登入密码,不需要重置就可以找回,步骤如下 步骤1,找到finalshell工具安装路径 步骤2,该文件夹下面文件都是以连接过的服务主机名称命名的,打开你忘记密码的主机...
    99+
    2023-09-16
    java android jvm
  • spring如何获取bean的源码解析
    这篇文章主要介绍了spring如何获取bean的源码解析,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。源码直接看源码吧@Overridepublic Object&...
    99+
    2023-06-14
  • python简单直接获取windows明文密码操作技巧
    目录01、Procdump+Mimikatz02、Window 2012 R2抓取密码03、MSF kiwi模块01、Procdump+Mimikatz 利用procdump+Mi...
    99+
    2024-04-02
  • Springboot如何实现对配置文件中的明文密码加密
    这篇文章主要介绍了Springboot如何实现对配置文件中的明文密码加密的相关知识,内容详细易懂,操作简单快捷,具有一定借鉴价值,相信大家阅读完这篇Springboot如何实现对配置文件中的明文密码加密文章都会有所收获,下面我们一起来看看吧...
    99+
    2023-07-05
  • 域名转移密码如何获取
    登录域名注册服务商网站,进入域名管理控制台;点击左侧的管理控制台>域名与网站>域名;找到需要转移的域名,点击管理;进入对应的域名管理页面,点击索取域名转移码,即可。...
    99+
    2024-04-02
  • 如何分析Web安全中的明文密码漏洞
    这篇文章给大家介绍如何分析Web安全中的明文密码漏洞,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。明文是未加密的信息,明文密码自然就是未加密的密码信息,而明文密码传输、明文密码存储、密码弱加密及密码存储在攻击者能访问的...
    99+
    2023-06-17
  • 如何利用python和DOS获取wifi密码
    目录CMD命令获取电脑里配置过的wifi信息用python脚本来实现这一操作,并获取所有配置过的wifi密码CMD命令获取电脑里配置过的wifi信息 设定一个场景,假如我忘记了自家...
    99+
    2024-04-02
  • gitee中如何获取文件
    Gitee是中国最大的基于Git的开源社区,它为开发者提供了一个完备、稳定、易用的文档管理与协作平台。在Gitee上,我们可以很方便地托管我们的所有代码和文件,并且我们还可以方便地分享我们的代码和文件。在Gitee上,我们有时候需要获取某些...
    99+
    2023-10-22
  • Springboot实现对配置文件中的明文密码加密
    前言 我们在SpringBoot项目当中,会把数据库的用户名密码等配置直接放在yaml或者properties文件中,这样维护数据库的密码等敏感信息显然是有一定风险的,如果相关的配置文件被有心之人拿到,必然会给项目造成一定的安全风险;所以为...
    99+
    2023-09-09
    spring boot mysql spring
  • php获取文本乱码如何解决
    本文小编为大家详细介绍“php获取文本乱码如何解决”,内容详细,步骤清晰,细节处理妥当,希望这篇“php获取文本乱码如何解决”文章能帮助大家解决疑惑,下面跟着小编的思路慢慢深入,一起来学习新知识吧。一、造成文本乱码的原因编码方式不同:如果文...
    99+
    2023-07-05
  • python中如何获取文件名
    python中获取文件名的方法:1、在win操作系统中找到python程序目录;2、打开idle工具;3、在idle中新建一个shell脚本;4、输入“import os”指令导入os模块;5、通过“os.path.basename(文件路...
    99+
    2024-04-02
  • Spring如何获取当前类在容器中的beanname
    这篇文章主要介绍“Spring如何获取当前类在容器中的beanname”的相关知识,小编通过实际案例向大家展示操作过程,操作方法简单快捷,实用性强,希望这篇“Spring如何获取当前类在容器中的beanname”文章能帮助大家解决问题。如下...
    99+
    2023-07-02
  • 如何获取所有spring管理的bean
    目录获取所有spring管理的beanIOC容器使用ListableBeanFactory接口使用Spring Boot Actuator小结一下spring管理bean的原理使用s...
    99+
    2024-04-02
  • 如何在android7.0中获取文件的Uri
    本篇文章为大家展示了如何在android7.0中获取文件的Uri,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。//res目录下创建xml,设置要分享的目录,名称定义file_paths<xml...
    99+
    2023-05-30
    android uri
  • 如何利用Python获取文本中的电话号码实例代码
    目录前言打开文本正则表达式遍历电话最后拼接输出完整的代码↓使用方法补充:使用Python提取电话号码和E-mail地址结语前言 此编制利用Python的简单编程,实现获取t...
    99+
    2024-04-02
  • k8s上如何安装gitlab并获取初始密码
    这篇“k8s上如何安装gitlab并获取初始密码”文章的知识点大部分人都不太理解,所以小编给大家总结了以下内容,内容详细,步骤清晰,具有一定的借鉴价值,希望大家阅读完这篇文章能有所收获,下面我们一起来看看这篇“k8s上如何安装gitlab并...
    99+
    2023-07-05
  • Springboot实现对配置文件中的明文密码加密详解
    目录前言示例展示原理解析工具介绍实现自定义加解密如何生成密文前言 我们在SpringBoot项目当中,会把数据库的用户名密码等配置直接放在yaml或者properties文件中,这样...
    99+
    2023-03-10
    Springboot配置文件明文密码加密 Springboot明文密码加密 Springboot加密
  • Win8取消开机密码 图文介绍Win8如何取消登陆密码
    如今安装最新Win8系统的电脑尝鲜爱好者越来越多,并且很多新购买的电脑也均是预装Win8系统,对于Win8好与坏,本文暂且不讨论,使用后大家自有定论。本文主要是为解决一些新安装Win8系统会遇到的一些烦恼而...
    99+
    2022-06-04
    登陆密码 密码 图文
  • 【Flutter】在 Flutter 中如何获取本地的 json 文件并解码
    文章目录 一、 前言二、 如何在 Flutter 中获取本地 JSON 文件1. 创建本地 JSON 文件2. 在 Flutter 中读取本地 JSON 文件 三、 如何在 Flutte...
    99+
    2023-09-07
    flutter json android ios 原力计划
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作