文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

从Java源码来看Native命令执行方法

2024-11-30 15:09

关注

同样的,在Java中盛行的反序列化漏洞中,如果将RCE的功能简单的通过Runtime.getRuntime().exec(cmds)这种结构来进行实现可能大概率也不能达到我们的目的,所以探索一下Runtime的底层实现,使用更加底层且复杂的调用来进行RCE功能的实现相对来说更加的可行。

这里主要是对Java中多种命令执行的方式跟踪源码进行原理分析、构造利用代码、集成自研工具。

前置

首先需要对Java中的反射机制有着基本的掌握

通过反射的方式,我们可以获取到任何类的构造方法,类方法,成员变量,且能够获取对应类对象进行对应方法的调用等等目的

Class.forName("java.lang.Runtime")

两者的区别主要是前者不能够反射获取private修饰的构造方法,而后者能够获取。

所以通常使用后者进行构造函数的获取,传入的参数就是对应构造方法的参数类。

clazz.getDeclaredConstructor(type.class)
clazz.getConstructor(type.class)
clazz.getField(name)
clazz.getDeclaredField(name)
  1. 反射获取类方法同样具有getMethod和getDeclaredMethod两种。
  2. ...............

一个普通的命令执行是

Runtime.getRuntime().exec("calc");

如果使用反射机制可以是

Class.forName("java.lang.Runtime").getMethod("exec", String.class).invoke(runtime, "calc");

或者是其他的一些使用反射机制的变形。

command

跟踪Runtime

首先我们跟踪Runtime执行命令的过程。

在这里接收一个String类型的参数,调用exec的另一个重在方法对参数进行处理,将其通过分隔符,将其封装成了数组对象(这里就是一个字符串)。

之后通过参数是String[]类型的另一个重载方法,通过调用ProcessBuilder类的方法进行执行。

在ProcessBuilder#start方法中,将命令传递给了ProcessImpl#start方法进行处理

windows

在windows中主要是在ProcessImpl的构造方法中调用了create方法。

。这个create方法是通过win32的方式创建了一个进程。

linux

在linux下,在ProcessImpl#start的调用中将会创建一个UNIXProcess对象并返回

在UNIXProcess类的构造方法中,调用了forkAndExec这个native方法

创建了一个一个进程,并返回了对应进程的pid

构造命令执行

ProcessBuilder#start

在上面的流程分析中,知道了在Runtime.getRuntime().exec()方法调用的下一层就是使用ProcessBuilder#start方法。

如果hook掉了我们可以通过使用ProcessBuilder类来进行命令执行的构造。

new ProcessBuilder("calc").start();

或者使用反射的思路构造

//method_1
        Class pro = Class.forName("java.lang.ProcessBuilder");
        ((ProcessBuilder) pro.getConstructor(List.class).newInstance(Arrays.asList("calc.exe"))).start();

        //method_2
        Class pro = Class.forName("java.lang.ProcessBuilder");
        pro.getMethod("start").invoke(pro.getConstructor(List.class).newInstance(Arrays.asList("calc.exe")));

        //method_3
        Class pro = Class.forName("java.lang.ProcessBuilder");
        ((ProcessBuilder) pro.getConstructor(String[].class).newInstance(new String[][]{{"calc.exe"}})).start();

        //method_4
        Class pro = Class.forName("java.lang.ProcessBuilder");
        pro.getMethod("start").invoke(pro.getConstructor(String[].class).newInstance(new String[][]{{"calc.exe"}}));

ProcessImpl

从上面的分析可以知道,在windows环境下的JDK。

ProcessImpl类的构造方法将会调用create方法执行native方法进行命令执行。

所以我们只需要反射获取ProcessImpl类的构造方法并实例化就会执行我们的恶意逻辑。

UNIXProcess

上面是针对windows的方式

针对linux,在前面的分析中知道主要是在其start方法中调用了UNIXProcess类的构造方法。

执行forkAndExec这个native方法进行命令执行。

other

甚至于,我们知道最后主要是在create方法(windows)、forkAndExec方法(linux)中执行命令,我们同样可以通过反射这两个方法进行命令执行。

本文作者:superLeeH, 转载请注明来自

来源:FreeBuf.COM内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-后端开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯