Actuator是何获Spring Boot提供的应用系统监控的开源框架 。在攻防场景里经常会遇到Actuator配置不当的码明情况 ,攻击者可以直接下载heapdump堆转储文件,何获然后通过一些工具来分析heapdump文件 ,码明从而可进一步获取敏感信息。免费模板何获 jvisualvm是码明jdk自带可视化java监控工具,在cmd命令行直接输入jvisualvm就可以运行这款工具。何获 (1)通过jvisualvm加载heapdump文件 (2)切换到OQL控制台标签,码明Springboot heapdump端点存在版本差异
,何获构建OQL语句进行关键字查询
,码明从而获取明文密码。何获 jhat 是建站模板码明jdk自带的用于分析JVM heapdump文件的工具
。 (1)使用jhat命令分析heapdump文件,何获启动一个端口为7000的码明http服务 。备注
:jhat 后面可配置jvm参数,何获避免heapdump文件占用过大内存
。香港云服务器 (2)访问http服务
,搜索关键字进入依次查看对象,获取到redis数据对象。 (3)点击password,从而获取到redis对象的明文密码。 本质上是基于jhat,亿华云通过通过jhat解析heapdump文件,从而实现heapdump敏感信息搜索
。 下载地址: Eclipse Memory Analyzer(简称MAT)是一个功能丰富且操作简单的JVM Heap Dump分析工具
,可以用来查找 spring heapdump中的密码明文
。 下载地址: (1)使用 MAT直接打开下载的高防服务器 heapdump 文件,点击 OQL 标签,构建语句进行关键字查询 。 (2)在 java.util.LinkedHashMap$Entry 实例的键值对中,找到明文密码
。



