Fluid
  • 首页
  • 归档
  • 分类
  • 标签
  • 关于

银狐应急

本文首发先知社区:https://xz.aliyun.com/news/92230 一、起因2026.5.8 15:16,朋友告诉我说他的电脑又被黑了,黑客又用他的电脑给微信群里面群发广告 二、初步排查由于这次上线与之前相隔时间不远并且上线后的行为高度一致,我想当然的以为上次清除的不干净,鉴于上次是创建了一个服务项作为后门,所以这里去查询安装新服务的系统日志,筛选id为7045,没有看到可疑的,然
2026-05-09
应急响应
#样本分析 #银狐 #应急响应

银狐应急

本文首发先知社区:https://xz.aliyun.com/news/92229 一、起因2026.4.6 12:53,朋友告诉我说他的电脑被黑了,黑客用他的电脑给微信群里面群发广告,发完之后就给他电脑关机了 二、初步排查第一次很漫无目的的检查,无果,想了一会想到一个关键点:“发完之后就给他电脑关机了” 我突然想到关机行为必然会在系统日志中留下记录 Win + R,输入eventvwr.msc打
2026-04-21
应急响应
#样本分析 #银狐 #应急响应

axios投毒样本分析

事件概述2026 年 3 月 31 日,全球最广泛使用的 JavaScript HTTP 客户端库 axios(周下载量逾 3 亿次)遭遇严重供应链投毒攻击。攻击者通过劫持核心维护者 npm 账号,绕过官方 GitHub Actions CI/CD 发布流程,手动发布了两个恶意版本(axios@1.1&
2026-04-10
样本
#样本分析 #axios投毒

CC3

序本来是想先学CB链的,但是看到CB链后面调用的是TemplatesImpl类,所以想先打好基础,先学CC3吧 环境1.commons-collections : 3.1~3.2.1 这个直接沿用CC1的环境了 2.jdk版本我用的jdk8u321 CC3简介前面写的CC1和CC6都是利用invoke方法反射调用Runtime().getRuntime().exec()执行命令,而CC3是利用类加
2024-12-17
JAVA
#反序列化 #commons-collections

CB1与Shiro无依赖

序前面整理完CC1和CC6,学到了不少东西,而且CC1和CC6也算是比较具有代表性的两条链子。按照这个思路,我想接着写实战中更容易碰到的链子,所以这次写CB1。 环境网上翻了很多文章,都是直接用ysoserial中commons-beanutils的版本:commons-beanutils 1.9.2,可能这个版本更具有通用性,兼容性更好吧?所以我这里也就直接沿用了,分析完CB1后,再写Shrio
2024-12-16
JAVA
#反序列化 #CommonsBeanutils #Shiro

CC6

序前面整理完CC1,对利用链的理解又加深了一点,也加深了对CC1链子的印象,这回面试应该能说点东西了 环境配置1.commons-collections : 3.1~3.2.1 这个直接沿用CC1的环境了 2.jdk版本随意,我用的jdk8u321 CC6简介在jdk8u_71之后,AnnotationInvocationHandler类修改了readObject方法,里面没有了setValue方
2024-12-14
JAVA
#反序列化 #commons-collections

CC1

序其实之前看文章、看视频学过一遍,也记了笔记,但是印象不深,面试被问到还是说不清楚,所以决定自己跟一下代码流程,并作此记录。 环境配置1.commons-collections 3.1-3.2.1 在pom.xml中写入以下依赖 1234567<dependencies> <dependency> <groupId>commons-collections
2024-12-07
JAVA
#反序列化 #commons-collections

Servlet内存马

内存马简介内存马,顾名思义,在内存中运行,这种内存马实现方式不需要在磁盘上存储 .class文件。相对于传统的需要文件落地的webshell,更加难被设备检测到。对于Servlet内存马的实现思路是自己写一个恶意的类,然后按照tomcat注册Servlet的步骤,自己注册Servlet,绑定到一个路径上,就执行自定义的恶意类代码。 Servlet简介 Java Web 开发中常用的三大组件List
2024-09-08
JAVA
#内存马

java动态代理

静态代理现在有一个接口IUser 12345public interface IUser { void show(); //void delete(); //void insert();} UserImpl类实现了IUser接口 1234567891011121314151617public class UserImpl implements IUser{
2024-09-05
JAVA
#动态代理

URLDNS链反序列化分析

白写这篇文章,一来是记录一下自己的学习过程,同时也想以我自认为比较好理解的方式和逻辑为大家分析这个链 简介URLDNS链只依赖原生类,没有 jdk 版本限制,它不会执行命令,只会触发 DNS 解析,因此通常用来探测是否存在反序列化漏洞。这个漏洞关键点是 Java 内置的 java.net.URL 类,这个类的 equals 和 hashCode 方法在对 URL 对象进行比较时(使用 equals
2024-09-03
JAVA
#反序列化
123

搜索

Hexo Fluid