2021-12-06-java代码审计环境准备

一、JDK的安装
下载地址:https://www.oracle.com/java/technologies/downloads/
安装方法,选择安装路径以后,直接配置环境变量路径即可(百度经验。。)

二、Docker环境的安装
1.docker安装(以kali linux为例子)

apt-get install docker.io

docker搜索镜像

docker search tomcat

docker拉取镜像

docker pull tomcat

查看镜像

docker images

删除镜像

docker rmi

运行镜像

docker run
常用 -it参数,用户提供交互式终端输入

退出容器

docker exit 

查看正在运行的容器

docker ps

停止容器

docker stop

重启容器

docker start

容器执行命令

docker exec -it containerid cmd

删除镜像

docker rm containerid

复制文件(可双向)

docker cp filename containerid:/filepath

docker-compose将下载镜像以及运行容器一体化构建起来,直接使用docker-compose命令即可轻松创建容器,代表例子是vulhub

# Download project
wget https://github.com/vulhub/vulhub/archive/master.zip -O vulhub-master.zip
unzip vulhub-master.zip
cd vulhub-master

# Enter the directory of vulnerability/environment
cd flask/ssti

# Compile environment
docker-compose build

# Run environment
docker-compose up -d

三、调试环境的搭建
1.对jar包进行远程调试,以behinder.jar(冰蝎主文件)为例子。
先将behinder.jar作为库文件进行反编译,放在lib文件夹里面。

p1

接着配置debug配置,配置如下:
p2

接着在命令行启动相应jar文件,命令如下:

 java --module-path "/Library/Java/JavaVirtualMachines/jdk-13.jdk/javafx-sdk-11.0.2/lib" --add-modules=javafx.controls --add-modules=javafx.fxml --add-modules=javafx.base --add-modules=javafx.graphics --add-modules=javafx.web    -jar -agentlib:jdwp=transport=dt_socket,server=y,suspend=y,address=5005  Behinder.jar

这里踩坑,冰蝎已经移除jfx库文件,需要自己下载,因此要自己加上引用来加载module
然后在mainactivity处打上断点,即可进行debug.


p3

2.对docker中的weblogic应用进行远程调试
首先搭建docker容器应用,vulhub/weblogic/cve-2017-10721中修改docker-compose.yml文件


p4

增加8454端口映射
然后直接docker-compose up -d,下载运行容器,然后进入容器内部


p5

然后直接修改配置文件,允许调试
/root/Oracle/Middleware/user_projects/domains/base_domain/bin/setDomainEnv.sh
p6

接着取相应的代码文件出来配置调试,将/root/Oracle/Middleware
下的modules文件夹以及wlserver_10.3文件夹下面的代码文件压缩,提取出来。


p7

然后照常把两个代码文件放到idea里面,作为库文件添加,然后idea 设置debug配置,设置远程地址为docker容器的主机地址即可。


p8

3.对docker中的tomcat应用进行调试
做法如2,区别在于,让tomcat开启远程调试的方法为

在容器中tomcat配置文件/usr/local/tomcat/bin/catalina.sh插入命令Java_OPTS="agentlib:jdwp=transport=dt_socket,server=y,suspend=y,address=5005"

其他如上一摸一样,按部就班即可。

四、项目构建工具
1.Maven基础知识
pom.xml用于陈述项目文件信息,包含开发者信息,项目依赖,组织信息等多方面内容,maven不能没有pom.xml,写pom.xml可以直接在maven仓库查询,如图:

p9

maven可以用于漏洞环境的快速构建,只要写好pom.xml就可以在idea中自动下好环境以及依赖
p10

然后maven->reload project即可自动下载依赖。
2.swagger的作用主要是减轻开发人员维护restful api接口文档的工作量,做接口文档的统一管理
URL:http://Path/swaggerui.html

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,456评论 5 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,370评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,337评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,583评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,596评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,572评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,936评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,595评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,850评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,601评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,685评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,371评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,951评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,934评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,167评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,636评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,411评论 2 342

推荐阅读更多精彩内容