当前位置: 首页 > news >正文

百度推广需要自己有网站吗广告设计公司考察报告

百度推广需要自己有网站吗,广告设计公司考察报告,做内贸的有哪些网站,wordpress可视化主题🎼个人主页:金灰 😎作者简介:一名简单的大一学生;易编橙终身成长社群的嘉宾.✨ 专注网络空间安全服务,期待与您的交流分享~ 感谢您的点赞、关注、评论、收藏、是对我最大的认可和支持!❤️ 🍊易编橙终身成长社群&#…

🎼个人主页:金灰

😎作者简介:一名简单的大一学生;易编橙·终身成长社群的嘉宾.✨

专注网络空间安全服务,期待与您的交流分享~

感谢您的点赞、关注、评论、收藏、是对我最大的认可和支持!❤️

🍊易编橙·终身成长社群🍊 : http://t.csdnimg.cn/iSLaP 期待您的加入~

免责声明:本文仅做分享...

目录

JNDI基础

RMI

攻击

JNDI注入:

log4j 

利用

条件


JNDI基础

JNDI基础Java Naming and Directory Interface  	--Java 命令和目录接口 ,api接口
让配置参数 和  代码 解耦的规范或者思想.
低耦合 高内聚-----------------Name:
命名  
java对象 通过 命名  绑定到 容器环境.
java对象和一个特定的名称关联在一起.Directory:
将一个对象的所有属性信息保存在一个容器环境.

RMI

RMI:
Remote Method Invocation   	--Java远程方法调用
实现java程序之间jvm的远程通信例子:
某个负责计算   1台计算机  需要很久   如果这台计算机支持 RMI调用,那么它可以把任务分配和远程的多台虚拟机 进行同步计算,提高计算效率.RMI 基本逻辑:
分为三部分 -->   Server  Client  Registry
Server   提供远程的对象
Client   调用远程的对象
Registry 注册表 存放远程对象的位置  ip 端口  标识符 ...

攻击

客户端 通过 lookup方法,找绑定的恶意类.

1 远程对象有恶意方法,可以直接调用
2 远程对象有可利用的readObject 方法,可以传输Object参数,实现反序列化攻击


JNDI注入:

JNDI注入+RMI实现攻击

(客户端注入一个协议地址+服务端加载)
客户端  通过 lookup 方法  注入了rmi协议  ,访问了远程的rmi服务器
rmi服务器返回了引用对象 ,而引用对象包含了类的加载工厂
如果本地没有这个类 ,就去加载工厂去加载类的字节码 
而加载工厂是本地的localhost80端口,目录下,有payload.class文件
客户端 再去访问localhost的80端口,去下载payload.class的字节码 ,然后Class.forname加载了这个字节码
造成了payload.class这个类里面的静态代码被执行.

log4j 

在 >2.0 且 <2.4.1 范围内的版本存在JNDI注入漏洞.log4i RCE 的攻击角色
原理:
1 在客户端的日志中,插入了JNDI语句,造成了JNDI注入.
2 客户端向远程恶意rmi服务器请求远程对象,返回引用对象.
3 引用对象里面要执行的类,需要从类工厂中获取,而类工厂中,类定义在另一个恶意的vps中.
4 客户端的jvm向恶意的vps请求恶意类的字节码文件 payload.class
5 远程下载后, 使用Class.forname类似方法,载入到客户端的虚拟机中.
6 执行了恶意类的静态方法.

利用

1 需要一个恶意的RMI服务器 /...
2 需要一个http公网访问能够下载字节码
3 需要一个包含恶意代码的类文件的字节码 任意类 用static {} 包裹即可在虚拟机加载类字节码后 自动执行.


条件

1 受害者(客户端) 存在有漏洞的log4j版本.
2 受害者服务器可以出网.利用
dnslog.cn


 

http://www.yayakq.cn/news/756395/

相关文章:

  • 温州网站建设咨询阿里云网站建设优化
  • 邯郸网站设计怎么开发网站开发需要什么专业
  • 找个网站懂的网站中国网页设计师网站
  • 企业网站 建设过程怎么备份网站模板
  • 怎么做能上谷歌网站吗厦门seo网络推广
  • 中国哪家做网站的公司最大蚌埠网站优化
  • 网易云网站开发公众号如何添加wordpress
  • 设计素材网站图案免费建设中专网站
  • 网站如何看是哪家公司做的长春网长春网站设计站建设
  • 河北城乡建设学校官方网站阿里云服务的官方网站
  • 完全免费建站系统漯河seo公司
  • 如何在国外网站做翻译兼职江西建设信息港网站
  • 网站建设运营公司金阊企业建设网站公司
  • 网站开发 技术支持服务协议成都广告公司
  • 网站开发流程及进度安排做阿里国际网站要收费吗
  • 大庆市最新公告汕头网络推广seo渠道
  • 网站后台密码重置wordpress实时推送 php
  • 广州市公司网站建设平台ipad 设计网站
  • 专门做汽车gps贷款网站浏阳做网站
  • 网站建设电广州佛山建立网站的公司
  • 晋中做网站公司黑龙江建设人力资源网站
  • 前端代码练习网站在线制作gif表情包
  • 拿品牌做网站算侵权吗营销培训公司
  • 昆山网站开发公司网站开发学习流程图
  • 网站开发必须要搭建环境吗沈阳最新数据消息
  • wordpress5.2 注册验证怎么把做的网站优化到百度
  • 网络推广网站推广淘宝运营商兴义市建设局网站
  • 网站开发方向 英语翻译北京开发网站公司
  • 网站版权文字专业建筑公司网站
  • 成都学校网站建设企业公关策划网站建设