2026最新护网HW面试大全
目录工具类流量特征中间件流量特征及原理解析常见的中间件漏洞知道哪些Fastjson流量特征及原理解析实际场景如何判断是否是正常访问还是攻击?结尾工具类流量特征中间件流量特征及原理解析常见的中间件漏洞知道哪些IIS分号绕过解析 ASP、HTTP.sys RCE、PUT WebDAV、短文件名猜解、远程代码执行、解析漏洞等Apache.htaccess 文件解析、目录遍历、后缀解析漏洞等Nginx:文件解析、目录遍历、CRLF注入、目录穿越等Tomcat:远程代码执行、war后门文件部署、PUT 文件上传、JP 协议未授权文件读取等JBoss:反序列化漏洞、war后门文件部署等WebLogic:反序列化漏洞、SSRF任意文件上传、war后门文件部署等Fastjson流量特征及原理解析请求报文中查找 JSON 格式的数据type 调用恶意类。流量包有 type ldap/rmi。看有无 RMI 或机器 DNS 记录有无出网行为看有没有异常进程、异常文件落地。原理也是jdni注入 利用就是构造一个json字符用type指定一个类库流量特征就是json autotypefastjson 反序列化漏洞原理使用AutoType功能进行序列号的JSON字符会带有一个type来标记其字符的原始类型在反序列化的时候会读取这个type来试图把JSON内容反序列化到对象并且会调用这个库的setter或者getter方法然而type的类有可能被恶意构造只需要合理构造一个JSON使用type指定一个想要的攻击类库就可以实现攻击。原理快递包裹投毒案生活化比喻快递自动拆包机 想象你是一家大公司的前台公司为了方便买了一台智能自动拆包机Fastjson。 ● 正常流程快递包裹上有一个标签叫“物品类型钢笔”type。拆包机读取标签知道是钢笔就自动把它放进笔筒调用钢笔的写字功能一切正常。 ● 漏洞有一天坏人寄来一个包裹标签上写着“物品类型炸弹”。拆包机不看具体是什么只看标签。它不认识“炸弹”但因为太智能它会根据标签自动去链接一个远程说明书按说明书把这东西组装起来然后自动调用炸弹的引爆功能。 ● 结果你的前台被炸了。 现在我们把故事里的角色对应回技术术语 故事角色 技术术语 大白话解释 智能拆包机 Fastjson 一个能自动处理JSON数据的Java库 包裹标签 type JSON数据里的一个字段告诉Fastjson原始数据是什么类型 远程说明书 JNDI注入 / LDAP / RMI 坏人让服务器去远程地址下载恶意代码的协议 炸弹 恶意类 坏人写好的攻击代码 核心原理拆解漏洞是怎么发生的1. Fastjson有个“贴心”功能在把JSON格式数据转换回Java对象时它会看type这个标签自动把数据还原成原来的类并调用类的读写方法。2. 坏人找到了突破口只要他在JSON里写一个恶意type值指向一个存在危险方法的类Fastjson就会傻傻地去调用它。3. 连接远程远程遥控很多危险类库本身无害但它们能去指定的网址加载代码这就是JNDI注入。所以坏人会搭一个LDAP/RMI远程服务让Fastjson去那里下载真正的攻击程序并在服务器上运行。4. 攻击完成服务器被远程控制可能执行任意命令比如下载病毒、挖矿、窃取数据。 “啊哈”顿悟时刻看懂你那段不懂的话 现在我们来看你发的这段话它瞬间变得无比清晰 请求报文中查找 JSON 格式的数据type 调用恶意类。 翻译在网络上传输的数据包里找那些JSON格式的。如果看到里面有type且值是一个奇怪的类名就是攻击特征。 流量包有 type ldap/rmi。 翻译最明显的攻击流量特征就是JSON数据里type的值包含ldap://或rmi://这样的远程地址。看到这个组合基本就是攻击。 看有无 RMI 或机器 DNS 记录有无出网行为看有没有异常进程、异常文件落地。 翻译事后查监控看你的服务器有没有向陌生地址发起连接出网行为有没有多出陌生的运行程序异常进程或被写入可疑文件异常文件落地。 实战避坑指南如何发现和防御1. 抓特征在网络流量中寻找包含type的JSON请求特别是type值里带ldap://、rmi://、http://的可以直接判定为攻击流量。2. 查后遗症在服务器上检查是否有连接到陌生IP/域名的DNS记录dnslog.cn等是否有Java进程在执行wget、curl下载等异常操作。3. 终极防御升级Fastjson到最新安全版本或者在配置中关闭AutoType功能让这台“自动拆包机”不再傻乎乎地信任包裹上的标签。 金句收尾 Fastjson不是不懂JSON它是太懂JSON以至于坏人写个标签它就真把快递里的东西当遥控炸弹组装了。实际场景如何判断是否是正常访问还是攻击?根据数据包中请求和响应的内容,进行结合判断, 看有没有恶意的payload 并在分析平台中查看 sip/dip 进行筛选 ,是否有其他的攻击或扫描行为? 分析请求、响应内容判断是否攻击成功 首先看告警事件名称判断是网络攻击事件还是web攻击事件 网络攻击事件 定位五元组信息(源IP、目的IP、源端口、目的端口、协议)对整个僵、木、蠕传播链进行分析以攻击IP作为受害IP进行检索查找攻击源 WEB攻击事件通过数据包的请求体、响应体、状态码等。结尾文章会根据我的知识库, 不断进行优化, 并待续更新中…欢迎关注我「悟道子HACK笔记」获取更多 最新网络安全技术分享 实战靶场源码与解析 系统化学习路线指南 行业动态与职业发展建议以上就是今日博客的全部内容了创作不易,若对您有帮助,可否点赞、关注一二呢,感谢支持.