• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    Java反序列化漏洞利用工具的實(shí)現(xiàn)

    2017-07-19 10:21:03趙長(zhǎng)松余華興
    關(guān)鍵詞:利用信息

    趙長(zhǎng)松,余華興,賀 勝,董 緯,王 玉

    (國(guó)網(wǎng)重慶市電力公司江北供電公司,重慶401147)

    Java反序列化漏洞利用工具的實(shí)現(xiàn)

    趙長(zhǎng)松,余華興,賀 勝,董 緯,王 玉

    (國(guó)網(wǎng)重慶市電力公司江北供電公司,重慶401147)

    通過(guò)對(duì)Java反序列化漏洞形成原因及利用原理的研究,結(jié)合RMI編程技術(shù),自主設(shè)計(jì)漏洞掃面及漏洞利用算法,并實(shí)現(xiàn)了針對(duì)WebLogic中間件的漏洞利用工具,包含自動(dòng)掃描探測(cè)漏洞以及系統(tǒng)命令執(zhí)行、文件上傳等功能。通過(guò)實(shí)際測(cè)試,該工具能準(zhǔn)確地發(fā)現(xiàn)存在的漏洞主機(jī)并有效地利用漏洞執(zhí)行相關(guān)操作,在一定程度上可幫助運(yùn)維人員及時(shí)修補(bǔ)安全隱患,提高業(yè)務(wù)系統(tǒng)防護(hù)水平。

    反序列化;RMI;漏洞掃描;漏洞利用;WebLogic

    1 Java反序列化漏洞簡(jiǎn)介

    Java是一種可以編寫(xiě)跨平臺(tái)應(yīng)用程序的純面向?qū)ο蟮某绦蛟O(shè)計(jì)語(yǔ)言。該語(yǔ)言技術(shù)具有卓越的通用性、高效性、平臺(tái)移植性和安全性,廣泛應(yīng)用于PC、數(shù)據(jù)中心、游戲控制臺(tái)、科學(xué)超級(jí)計(jì)算機(jī)、移動(dòng)電話和互聯(lián)網(wǎng)。與傳統(tǒng)程序不同,Java語(yǔ)言在推出之際就作為一種開(kāi)放的技術(shù)。全球數(shù)以萬(wàn)計(jì)的Java開(kāi)發(fā)公司被要求所設(shè)計(jì)的Java軟件必須相互兼容?!癑ava語(yǔ)言靠群體的力量而非公司的力量”是Sun公司的口號(hào)之一,并獲得了廣大軟件開(kāi)發(fā)商的認(rèn)同。

    序列化就是把對(duì)象轉(zhuǎn)換成字節(jié)流,便于保存在內(nèi)存、文件、數(shù)據(jù)庫(kù)中;反序列化即逆過(guò)程,由字節(jié)流還原成對(duì)象[1]。Java中的ObjectOutputStream類的writeObject()方法可以實(shí)現(xiàn)序列化,ObjectInput Stream類的readObject()方法用于反序列化。如果Java應(yīng)用對(duì)用戶輸入,即不可信數(shù)據(jù)做了反序列化處理,那么攻擊者可以通過(guò)構(gòu)造惡意輸入,讓反序列化產(chǎn)生非預(yù)期的對(duì)象,非預(yù)期的對(duì)象在產(chǎn)生過(guò)程中就有可能帶來(lái)任意代碼執(zhí)行[2-4]。

    基于Java語(yǔ)言的應(yīng)用系統(tǒng)在國(guó)內(nèi)的應(yīng)用范圍比較廣,支撐著很多企業(yè)的核心業(yè)務(wù)。因此,2015年11月6日,F(xiàn)oxGlove Security安全團(tuán)隊(duì)發(fā)布的博客中介紹的Java反序列化漏洞產(chǎn)生了巨大影響。Java反序列化漏洞是利用Apache Commons Collec tions這個(gè)常用的Java庫(kù)來(lái)實(shí)現(xiàn)任意代碼執(zhí)行,可以用來(lái)攻擊最新版的WebLogic,WebSphere,JBoss,Jen kins,OpenNMS等Java應(yīng)用。Apache Commons Col lections包含了很多開(kāi)源的工具,用于解決平時(shí)編程經(jīng)常會(huì)遇到的問(wèn)題,減少重復(fù)勞動(dòng)。該漏洞出現(xiàn)的根源在Apache Commons Collections組件中,對(duì)于集合的操作存在可以進(jìn)行反射調(diào)用的方法,并且Ob jectInputStream類在反序列化時(shí),沒(méi)有對(duì)生成對(duì)象的類型進(jìn)行限制以及任何校驗(yàn)。

    2 工具介紹

    2.1 工具簡(jiǎn)介

    Java反序列化漏洞利用工具是基于Java反序列化漏洞,針對(duì)WebLogic中間件進(jìn)行漏洞利用。在基于Java的分布式應(yīng)用中,遠(yuǎn)程方法調(diào)用(remote method invocation,RMI)技術(shù)默認(rèn)使用序列化和反序列化來(lái)完成所有的交互。此外,WebLogic是通過(guò)T3協(xié)議來(lái)傳輸序列化的類,只要能訪問(wèn)WebLogic,就可以使用,不需要加載遠(yuǎn)程類。因此,利用RMI技術(shù)編寫(xiě)包含Apache Commons Collections組件的接口,并通過(guò)T3協(xié)議來(lái)完成工具和服務(wù)器之間的通信,就可以利用漏洞完成相關(guān)操作[5]。

    RMI是jdk1.1中引入的分布式對(duì)象軟件包,支持存儲(chǔ)于不同地址空間的程序級(jí)對(duì)象之間彼此進(jìn)行通信,實(shí)現(xiàn)遠(yuǎn)程對(duì)象之間的無(wú)縫遠(yuǎn)程。RMI目前使用Java遠(yuǎn)程消息交換協(xié)議(java remote messaging protocol,JRMP)進(jìn)行通信,其開(kāi)發(fā)的應(yīng)用系統(tǒng)可以部署在任何支持Java運(yùn)行環(huán)境(java run environ ment,JRE)的平臺(tái)上。此外,RMI可利用標(biāo)準(zhǔn)Java本機(jī)方法接口JNI與現(xiàn)有的和原有的系統(tǒng)相連接。RMI還可利用標(biāo)準(zhǔn)JDBC包與現(xiàn)有的關(guān)系數(shù)據(jù)庫(kù)連接[6]。RMI/JNI和RMI/JDBC相結(jié)合,可使RMI與目前使用非Java語(yǔ)言的現(xiàn)有服務(wù)器進(jìn)行通信,而且在需要時(shí)可擴(kuò)展Java在這些服務(wù)器上的使用。

    RMI工作過(guò)程如圖1所示。RMI由4個(gè)主要的類組成:遠(yuǎn)程對(duì)象的本地接口、遠(yuǎn)程對(duì)象實(shí)現(xiàn)、RMI客戶機(jī)和RMI服務(wù)器。RMI服務(wù)器生成遠(yuǎn)程對(duì)象實(shí)現(xiàn)的1個(gè)實(shí)例,并用1個(gè)專有的URL注冊(cè)。RMI客戶機(jī)在遠(yuǎn)程RMI服務(wù)器上查找服務(wù)對(duì)象,并將它轉(zhuǎn)換成本地接口類型。其中RMI客戶機(jī)中stub程序扮演著遠(yuǎn)程服務(wù)器對(duì)象的代理角色,使該對(duì)象可被客戶激活。遠(yuǎn)程引用層處理語(yǔ)義、管理單一或多重對(duì)象的通信,決定調(diào)用是應(yīng)發(fā)往1個(gè)還是多個(gè)服務(wù)器。傳輸層管理實(shí)際的連接,并且追蹤可以接受方法調(diào)用的遠(yuǎn)程對(duì)象。服務(wù)器端的Skeleton程序完成對(duì)服務(wù)器對(duì)象實(shí)際的方法調(diào)用,并獲取返回值。返回值向下經(jīng)遠(yuǎn)程引用層、服務(wù)器端的傳輸層傳遞回客戶端,再向上經(jīng)傳輸層和遠(yuǎn)程調(diào)用層返回[7]。

    圖1 RMI工作過(guò)程

    2.2 工具功能簡(jiǎn)介

    Java反序列化漏洞利用工具采用Java RMI技術(shù),利用Java反序列化漏洞原理,對(duì)運(yùn)行有WebLog ic中間件的主機(jī)進(jìn)行漏洞掃描,并利用存在的漏洞實(shí)現(xiàn)進(jìn)行命令執(zhí)行等功能[8]。

    工具通過(guò)解析用戶輸入的主機(jī)地址、網(wǎng)段、端口號(hào)、線程數(shù)量等信息,自動(dòng)生成任務(wù)隊(duì)列,在調(diào)度算法的作用下對(duì)目標(biāo)進(jìn)行掃描探測(cè),測(cè)試漏洞是否存在,并及時(shí)輸出反饋探測(cè)結(jié)果,有助于管理人員及時(shí)發(fā)現(xiàn)并修補(bǔ)相關(guān)漏洞。此外,工具還提供了漏洞利用功能,對(duì)存在漏洞的主機(jī)進(jìn)行文件上傳、命令執(zhí)行等操作,進(jìn)一步驗(yàn)證漏洞的真實(shí)性[9]。

    3 工具設(shè)計(jì)與分析

    本文所介紹的Java反序列化漏洞利用工具,包含漏洞掃描以及漏洞利用模塊兩大部分。其使用流程如圖2所示。

    首先,操作人員啟動(dòng)漏洞掃描模塊,在指定的輸入框內(nèi)輸入所需要掃描的多個(gè)目標(biāo)地址或網(wǎng)段、相應(yīng)的端口范圍,以及掃描時(shí)所需的線程數(shù)量,并以逗號(hào)進(jìn)行分隔。而后,點(diǎn)擊“掃描”按鈕開(kāi)始掃描。工具會(huì)根據(jù)相應(yīng)算法生成任務(wù)隊(duì)列,在調(diào)度算法的調(diào)度管理下進(jìn)行掃描工作,再將掃描進(jìn)度以及存在漏洞的主機(jī)信息,如IP地址、端口號(hào)、操作系統(tǒng)類型等輸出顯示。當(dāng)操作人員得到存在漏洞的主機(jī)信息時(shí),可使用漏洞利用模塊對(duì)漏洞進(jìn)行進(jìn)一步驗(yàn)證以及實(shí)現(xiàn)執(zhí)行系統(tǒng)命令、文件上傳等功能[10]。

    圖2 工具使用過(guò)程

    4 功能模塊實(shí)現(xiàn)

    4.1 漏洞掃描模塊

    漏洞掃描模塊旨在根據(jù)操作人員輸入的目標(biāo)地址信息(包含網(wǎng)段、地址范圍等)以及端口信息,自動(dòng)生成掃描任務(wù)隊(duì)列,并在調(diào)度程序的作用下進(jìn)行掃描、探測(cè)漏洞信息,并將掃描結(jié)果返回輸出。該模塊主要包含輸入數(shù)據(jù)處理子模塊、作業(yè)調(diào)度子模塊、漏洞探測(cè)子模塊等3部分。其主要結(jié)構(gòu)如圖3所示。

    圖3 漏洞掃描模塊結(jié)構(gòu)圖

    1)輸入數(shù)據(jù)處理子模塊

    輸入數(shù)據(jù)處理子模塊旨在根據(jù)操作員輸入的信息,自動(dòng)生成任務(wù)隊(duì)列,為作業(yè)調(diào)度子模塊提供作業(yè)信息。其中,IP地址輸入信息支持多地址、多網(wǎng)段輸入,各個(gè)地址及網(wǎng)段之間用“,”分隔,如“192.168.1.1,192.168.1.2,192.168.3.0/24”;端口輸入信息支持多端口輸入,各個(gè)端口之間用“,”分隔,如“7001,7002,7010-7020”。操作員輸入完成后,工具會(huì)根據(jù)不同的作業(yè)調(diào)度算法生成不同的作業(yè)隊(duì)列。

    ①“線程-主機(jī)”算法作業(yè)隊(duì)列

    “線程-主機(jī)”算法作業(yè)隊(duì)列由主機(jī)地址信息隊(duì)列和主機(jī)端口信息隊(duì)列組成。

    主機(jī)地址信息隊(duì)列主要存放目標(biāo)主機(jī)IP地址信息,通過(guò)對(duì)IP地址輸入信息進(jìn)行解析并生成。

    首先,對(duì)非空的IP地址輸入信息按“,”進(jìn)行分割。而后,逐一判斷分割后的子信息是否為一個(gè)單獨(dú)的IP地址:若是單獨(dú)的IP地址,則加入到主機(jī)地址信息隊(duì)列;若不是單獨(dú)的IP地址,則對(duì)該子信息按“/”分割,分離出網(wǎng)絡(luò)號(hào)和子網(wǎng)掩碼。最后,通過(guò)網(wǎng)絡(luò)號(hào)和子網(wǎng)掩碼位數(shù)計(jì)算出該網(wǎng)段中所有IP地址,并逐一加入到主機(jī)地址信息隊(duì)列中。

    主機(jī)端口信息隊(duì)列主要存放目標(biāo)主機(jī)端口信息,通過(guò)對(duì)端口輸入信息進(jìn)行解析并生成。

    首先,對(duì)非空的端口輸入信息按“,”進(jìn)行分割。而后,逐一判斷分割后的子信息是否為一個(gè)單獨(dú)的端口:若是單獨(dú)的端口信息,則加入到主機(jī)端口信息隊(duì)列;若不是單獨(dú)的端口,則對(duì)該子信息按“-”分割,分離出其實(shí)端口號(hào)和結(jié)束端口號(hào)。最后,計(jì)算出該端口范圍中所包含的端口信息,并逐一加入到主機(jī)端口信息隊(duì)列中。

    ②“線程-端口”算法作業(yè)隊(duì)列

    “線程-端口”算法作業(yè)隊(duì)列僅有一個(gè)作業(yè)信息隊(duì)列,隊(duì)列中每個(gè)元素包含1個(gè)主機(jī)IP地址信息和1個(gè)端口信息。該隊(duì)列生成方法與“線程-主機(jī)”算法作業(yè)隊(duì)列類似,將主機(jī)地址信息隊(duì)列中每個(gè)IP地址和主機(jī)端口信息隊(duì)列中所有端口進(jìn)行對(duì)應(yīng),形成作業(yè)信息隊(duì)列。

    2)作業(yè)調(diào)度子模塊

    作業(yè)調(diào)度子模塊旨在根據(jù)不同的調(diào)度算法為作業(yè)隊(duì)列中的作業(yè)分配線程進(jìn)行處理[11]。

    ①“線程-主機(jī)”調(diào)度算法

    “線程-主機(jī)”調(diào)度算法是將主機(jī)地址信息隊(duì)列中某1個(gè)地址分配給1個(gè)線程,由該線程完成該地址所有端口的掃描任務(wù)。其算法流程如圖4所示。

    首先,判斷當(dāng)前線程是否已達(dá)到操作員要求的線程數(shù)上限:若已達(dá)到,則等待線程退出;若未達(dá)到,則新建線程。而后,線程判斷目前主機(jī)地址信息隊(duì)列是否為空:若為空,則線程退出;若不為空,則從主機(jī)地址信息隊(duì)列中取出該地址信息,并和主機(jī)端口信息中所有端口信息進(jìn)行組合后,交由漏洞探測(cè)子模塊進(jìn)行漏洞探測(cè),所有端口均已探測(cè)后,線程退出。待所有線程退出且主機(jī)地址信息隊(duì)列為空時(shí),調(diào)度算法退出,掃描工作完成。

    圖4 “線程-主機(jī)”調(diào)度算法流程圖

    ②“線程-端口”調(diào)度算法

    “線程-端口”調(diào)度算法是將作業(yè)信息隊(duì)列中每個(gè)作業(yè)分配給1個(gè)線程,每個(gè)線程只負(fù)責(zé)1個(gè)地址1個(gè)端口的掃描任務(wù)。

    首先,判斷當(dāng)前線程是否已達(dá)到操作員要求線程數(shù)上限:若已達(dá)到,則等待線程退出;若未達(dá)到,則新建線程。而后,線程判斷目前作業(yè)信息隊(duì)列是否為空:若為空,則線程退出;若不為空,則從作業(yè)信息隊(duì)列中取出1條作業(yè)信息,將其中的地址信息和端口信息交漏洞探測(cè)子模塊進(jìn)行漏洞探測(cè),探測(cè)完畢后線程退出。待所有線程退出且作業(yè)信息隊(duì)列為空時(shí),調(diào)度算法退出,掃描工作完成[12]。

    3)漏洞探測(cè)子模塊

    漏洞探測(cè)子模塊旨在根據(jù)作業(yè)調(diào)度子模塊中傳送的地址信息和端口信息,進(jìn)行漏洞探測(cè)驗(yàn)證,并將結(jié)果反饋顯示。

    首先,根據(jù)地址信息和端口信息連接目標(biāo)主機(jī),上傳漏洞驗(yàn)證包,并進(jìn)行服務(wù)注冊(cè)操作。若系統(tǒng)報(bào)錯(cuò),并經(jīng)過(guò)重連測(cè)試后仍不成功,則斷開(kāi)連接,并退出;若系統(tǒng)不報(bào)錯(cuò)則遠(yuǎn)程執(zhí)行系統(tǒng)命令,如“whoami”。若執(zhí)行成功則說(shuō)明存在該漏洞,工具在顯示輸出目標(biāo)主機(jī)信息后斷開(kāi)連接;若命令執(zhí)行不成功則斷開(kāi)連接。

    4.2 漏洞利用模塊

    漏洞掃描模塊主要功能是利用漏洞原理,對(duì)存在漏洞的主機(jī)進(jìn)行命令執(zhí)行、文件上傳等操作。該模塊主要包含目標(biāo)主機(jī)連接子模塊、命令執(zhí)行子模塊、文件上傳子模塊等3部分其主要結(jié)構(gòu)如圖5所示[13]。

    圖5 漏洞利用模塊結(jié)構(gòu)圖

    1)主機(jī)連接子模塊

    主機(jī)連接子模塊為整個(gè)漏洞利用模塊的前驅(qū)模塊,其功能是根據(jù)操作人員輸入的目標(biāo)主機(jī)信息(含IP地址、端口號(hào)、操作系統(tǒng)類型),連接目標(biāo)主機(jī),將已經(jīng)編譯好的包含函數(shù)接口的jar包通過(guò)WebLogic中T3協(xié)議上傳至目標(biāo)主機(jī),并在目標(biāo)主機(jī)上注冊(cè)綁定已上傳的jar包服務(wù)。該jar包主要包括命令執(zhí)行接口和文件上傳接口,如圖6所示。此外,該子模塊還負(fù)責(zé)在連接斷開(kāi)時(shí)解綁并刪除目標(biāo)主機(jī)上的jar包服務(wù)。

    圖6 服務(wù)接口定義

    2)系統(tǒng)命令執(zhí)行子模塊

    系統(tǒng)命令執(zhí)行子模塊在主機(jī)連接子模塊成功的前提下進(jìn)行操作。其主要功能為通過(guò)本地遠(yuǎn)程調(diào)用已注冊(cè)的服務(wù)中命令執(zhí)行功能,執(zhí)行操作人員所輸入的命令,并回顯命令執(zhí)行結(jié)果。

    3)文件上傳子模塊

    文件上傳子模塊同樣是在主機(jī)連接子模塊成功的前提下進(jìn)行操作。其主要功能為通過(guò)本地遠(yuǎn)程調(diào)用已注冊(cè)的服務(wù)中文件讀寫(xiě)功能,將操作人員所指定的文件內(nèi)容寫(xiě)在目標(biāo)主機(jī)指定的目錄下,實(shí)現(xiàn)文件上傳功能[14]。

    5 工具實(shí)踐

    5.1 實(shí)踐環(huán)境部署

    本次實(shí)踐在虛擬機(jī)上進(jìn)行,目標(biāo)主機(jī)IP為192.168.56.100,操作系統(tǒng)為Windows Server 2003 SP2,安裝WebLogic 10.36,服務(wù)端口7001。工具運(yùn)行機(jī)IP為192.168.56.1,操作系統(tǒng)為win10專業(yè)版,安裝Java 8.0(工作版本為1.8.0_60-b27)。

    5.2 工具運(yùn)行實(shí)踐

    啟動(dòng)工具,對(duì)192.168.99,192.168.100,192.168.101這3個(gè)地址的7000-7010號(hào)端口進(jìn)行掃描,總計(jì)任務(wù)量33個(gè),掃描線程3個(gè)。掃描結(jié)果如圖7所示,發(fā)現(xiàn)存在漏洞的主機(jī)IP地址為192.168.56.100,端口為7001,操作系統(tǒng)為Windows。

    圖7 漏洞掃描

    根據(jù)掃描結(jié)果進(jìn)行漏洞利用,執(zhí)行系統(tǒng)命令“net user”,其結(jié)果如圖8所示。上傳java_test.txt文件至目標(biāo)主機(jī)“C:\”下,執(zhí)行結(jié)果如圖9所示[15]。

    圖8 命令執(zhí)行

    圖9 文件上傳

    5.3 存在的不足與改進(jìn)

    在工具的實(shí)踐過(guò)程中,利用工具對(duì)存在漏洞的虛擬服務(wù)器進(jìn)行漏洞掃描和利用,能較為真實(shí)地模擬實(shí)際運(yùn)行環(huán)境,充分驗(yàn)證工具漏洞掃描模塊的準(zhǔn)確性和漏洞利用模塊的穩(wěn)定性。然而,該工具僅針對(duì)WebLogic中間件進(jìn)行掃描和利用,目標(biāo)環(huán)境較為單一,可逐步增加對(duì)Jenkins,Jboss,WebSphere等常用中間件的支持。

    6 結(jié)束語(yǔ)

    本文針對(duì)2015年年底發(fā)布的Java反序列化漏洞進(jìn)行了深入分析。在對(duì)漏洞原理進(jìn)行深入研究的基礎(chǔ)上,給出了基于Java反序列化漏洞掃描利用工具的設(shè)計(jì),并且就漏洞掃描模塊及漏洞利用模塊的實(shí)現(xiàn)進(jìn)行了比較詳細(xì)的闡述。在工具實(shí)踐環(huán)節(jié),筆者也通過(guò)搭建虛擬服務(wù)器模擬真實(shí)運(yùn)行環(huán)境,并利用工具成功發(fā)現(xiàn)漏洞、利用漏洞,達(dá)到預(yù)期目標(biāo)。

    [1] 肖波,陳正學(xué).基于JAVA的序列化應(yīng)用研究[J].智能計(jì)算機(jī)與應(yīng)用,2008(6):53-55.

    [2] 晏立,沈銳.Java序列化技術(shù)的探討[J].紅河學(xué)院學(xué)報(bào),2011(4):37-39.

    [3] 朱建紅,陸保國(guó).基于對(duì)象序列化技術(shù)的數(shù)據(jù)分發(fā)系統(tǒng)[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2014(1):49-50.

    [4] 許暉.應(yīng)用XML實(shí)現(xiàn)Java對(duì)象序列化技術(shù)簡(jiǎn)述[C]//中國(guó)計(jì)算機(jī)學(xué)會(huì)計(jì)算機(jī)應(yīng)用專業(yè)委員會(huì).Java技術(shù)及應(yīng)用的進(jìn)展——第七屆中國(guó)Java技術(shù)及應(yīng)用交流大會(huì)文集.北京:[出版者不詳],2004:10.

    [5] 佚名.Lib之過(guò)?Java反序列化漏洞通用利用分析[EB/OL].(2015-11-12)[2016-09-10].http://www.secpulse.com/archives/40420.html.

    [6] 戴亮,方曉勤,李麗.一種新的基于序列化的Java RMI方法[J].計(jì)算機(jī)工程,2006,32(22):99-101.

    [7] 高雅俠,鄒海榮.基于Java的RMI技術(shù)的研究與應(yīng)用[J].計(jì)算機(jī)與數(shù)字工程,2011,39(8):174-177.

    [8] 劉楠,金護(hù)平.RMI分布式對(duì)象技術(shù)的研究與應(yīng)用[J].航空計(jì)算技術(shù),2009,39(1):142-145.

    [9] BREG F,POLYCHRONOPOULOSC D.Java virtualma chine support for object serialization[C]//John Wiley&Sons,Ltd.,2001:173-180.

    [10]LOERTSCHER D V.The library learning commons col lection is core-or is it?[J].Teacher Librarian,2014,41(4):48-63.

    [11]毛莉,劉海.WebLogic安全構(gòu)架及安全技術(shù)應(yīng)用[J].計(jì)算機(jī)技術(shù)與發(fā)展,2004,14(9):56-59.

    [12]夏家莉,陳輝,楊兵.一種動(dòng)態(tài)優(yōu)先級(jí)實(shí)時(shí)任務(wù)調(diào)度算法[J].計(jì)算機(jī)學(xué)報(bào),2012,35(12):2 685-2 695.

    [13]CALLEJA G,PASTOR R.A dispatching algorithm for flexible job shop scheduling with transfer batches:an in dustrial application[J].Production Planning&Control,2014,25(2):93-109.

    [14]Breenmachine.What Do WebLogic,WebSphere,JBoss,Jenkins,OpenNMS,and Your Application Have in Com mon?This Vulnerability[EB/OL].(2015-11-16)[2016-09-10].https://foxglovesecurity.com/2015/11/06/what-do-WebLogic-websphere-jboss-jen kins-opennms-and-your-application-h(huán)ave-incommon-this-vulnerability.

    [15]張海南.用WebLogic中間件構(gòu)架應(yīng)用系統(tǒng)[D].南京:南京理工大學(xué),2004.

    [16]曾雅琳,郭斌.基于Java的GUI設(shè)計(jì)與實(shí)現(xiàn)[J].計(jì)算機(jī)與現(xiàn)代化,2005(10):116-117.

    A Study on the Creation of the De Serialized Tool of the Exploitation of Vulnerabilities of Java

    ZHAO Changsong,YU Huaxing,HE Sheng,DONGWei,WANG Yu
    (Jiangbei Power Supply Branch of State Grid Chongqing Electric Power Company,Chongqing 401147,P.R.China)

    Based on the causes and the exploitation principles of the de serialized vulnerabilities of Java,in combina tion with the RMIprogramming technique,this paper introduces a self designed algorithm for the scanning and ex ploiting of vulnerabilities,which can help create a tool of the exploitation of vulnerabilities for theWebLogicmiddle ware with such functions as automatically scanning and detecting vulnerabilities,implementing system commands and uploading files.Practical tests have shown that the tool can accurately discover hosts with vulnerabilities and carry out relevantoperations by exploiting them,which can help operation and maintenance staffmembers patch po tential safety hazards and improve their professional skills in the system protection.

    deserialization;RMI;vulnerability scanning;exploitation of vulnerabilities;WebLogic

    TP312.2

    A

    1008 8032(2017)03 0049 05

    2016-11-03

    該文獲重慶市電機(jī)工程學(xué)會(huì)2016年學(xué)術(shù)年會(huì)優(yōu)秀論文二等獎(jiǎng)

    趙長(zhǎng)松(1987-),工程師,主要從事信息安全工作。

    猜你喜歡
    利用信息
    利用min{a,b}的積分表示解決一類絕對(duì)值不等式
    利用倒推破難點(diǎn)
    利用一半進(jìn)行移多補(bǔ)少
    利用數(shù)的分解來(lái)思考
    Roommate is necessary when far away from home
    利用
    訂閱信息
    中華手工(2017年2期)2017-06-06 23:00:31
    展會(huì)信息
    信息
    健康信息
    祝您健康(1987年3期)1987-12-30 09:52:32
    两个人的视频大全免费| 99热6这里只有精品| 亚洲一区高清亚洲精品| 日日摸夜夜添夜夜添小说| 亚洲国产精品合色在线| 久久久久亚洲av毛片大全| 免费电影在线观看免费观看| 男女之事视频高清在线观看| 很黄的视频免费| 国产成人a区在线观看| 国产精品98久久久久久宅男小说| 午夜福利18| 国产成人福利小说| 欧美xxxx性猛交bbbb| 在线播放国产精品三级| 欧美+日韩+精品| 97碰自拍视频| 噜噜噜噜噜久久久久久91| 99精品久久久久人妻精品| 校园春色视频在线观看| 欧美精品啪啪一区二区三区| 97人妻精品一区二区三区麻豆| 亚洲18禁久久av| 18禁裸乳无遮挡免费网站照片| 久久精品国产99精品国产亚洲性色| 国产探花在线观看一区二区| 午夜福利高清视频| 90打野战视频偷拍视频| 亚洲成a人片在线一区二区| 日本在线视频免费播放| 在线观看免费视频日本深夜| 2021天堂中文幕一二区在线观| 国产私拍福利视频在线观看| 欧美乱妇无乱码| 欧美成人免费av一区二区三区| 国产av麻豆久久久久久久| 日本黄大片高清| 亚洲综合色惰| 久久性视频一级片| 亚洲不卡免费看| 婷婷亚洲欧美| www日本黄色视频网| 国产一区二区三区在线臀色熟女| 久久性视频一级片| 中文字幕免费在线视频6| 日本熟妇午夜| 国产精品av视频在线免费观看| 免费观看人在逋| 国产麻豆成人av免费视频| 脱女人内裤的视频| 国产亚洲精品久久久久久毛片| 久久精品久久久久久噜噜老黄 | 午夜亚洲福利在线播放| 人妻久久中文字幕网| 中文资源天堂在线| 亚洲真实伦在线观看| 国产主播在线观看一区二区| 美女黄网站色视频| 久久99热这里只有精品18| 长腿黑丝高跟| 亚洲av第一区精品v没综合| 免费大片18禁| 能在线免费观看的黄片| 亚洲不卡免费看| 99久久精品国产亚洲精品| 国产成人福利小说| 国产成人福利小说| 一级毛片久久久久久久久女| 黄色视频,在线免费观看| 极品教师在线免费播放| 丝袜美腿在线中文| 青草久久国产| 亚洲欧美精品综合久久99| 窝窝影院91人妻| 脱女人内裤的视频| 真人做人爱边吃奶动态| 日本一本二区三区精品| 看免费av毛片| 日韩国内少妇激情av| 亚洲中文字幕一区二区三区有码在线看| 熟女电影av网| 久久久久亚洲av毛片大全| 九九久久精品国产亚洲av麻豆| 欧美午夜高清在线| 九色成人免费人妻av| 少妇裸体淫交视频免费看高清| 国产精品久久久久久人妻精品电影| 欧美激情在线99| 狂野欧美白嫩少妇大欣赏| 成熟少妇高潮喷水视频| 国产黄片美女视频| 在线免费观看的www视频| 亚洲欧美清纯卡通| 国内精品久久久久精免费| 麻豆久久精品国产亚洲av| 国产欧美日韩精品亚洲av| 亚洲av免费高清在线观看| 国产色婷婷99| 日本五十路高清| 色哟哟·www| 一级黄片播放器| 在线观看舔阴道视频| 精品人妻偷拍中文字幕| 91在线精品国自产拍蜜月| 精品午夜福利视频在线观看一区| 伊人久久精品亚洲午夜| 亚洲av免费在线观看| 日韩亚洲欧美综合| 欧美日本视频| 久久精品夜夜夜夜夜久久蜜豆| 国产黄色小视频在线观看| 午夜福利成人在线免费观看| 精品不卡国产一区二区三区| 亚洲精品粉嫩美女一区| 久99久视频精品免费| 中文字幕av在线有码专区| 国产午夜精品久久久久久一区二区三区 | 无人区码免费观看不卡| 成年版毛片免费区| 一进一出好大好爽视频| 一个人免费在线观看电影| 欧美日韩亚洲国产一区二区在线观看| av福利片在线观看| 亚洲无线在线观看| 中出人妻视频一区二区| 国产午夜福利久久久久久| 国产精品三级大全| 蜜桃亚洲精品一区二区三区| 亚洲中文字幕日韩| 亚州av有码| 久久久国产成人免费| 男女那种视频在线观看| 国产野战对白在线观看| 色精品久久人妻99蜜桃| 中文在线观看免费www的网站| 亚洲av五月六月丁香网| 亚洲av成人av| 婷婷丁香在线五月| 亚洲国产高清在线一区二区三| 88av欧美| 欧美中文日本在线观看视频| 99视频精品全部免费 在线| 久久人人爽人人爽人人片va | 国产乱人伦免费视频| 99热只有精品国产| 日本黄色片子视频| 黄色配什么色好看| 波多野结衣高清作品| 午夜激情福利司机影院| 国产精品98久久久久久宅男小说| 久久中文看片网| 欧美成人一区二区免费高清观看| av在线老鸭窝| 午夜福利18| 中亚洲国语对白在线视频| 99热这里只有精品一区| 亚洲专区中文字幕在线| 最近中文字幕高清免费大全6 | 欧美高清性xxxxhd video| 全区人妻精品视频| 欧美一区二区亚洲| 午夜精品一区二区三区免费看| 国产爱豆传媒在线观看| 午夜亚洲福利在线播放| 国产探花在线观看一区二区| 久久精品夜夜夜夜夜久久蜜豆| 久久午夜福利片| 日日夜夜操网爽| 午夜福利高清视频| 日本a在线网址| 精品久久久久久成人av| 精品人妻偷拍中文字幕| 欧美成人一区二区免费高清观看| 国产伦精品一区二区三区四那| 又粗又爽又猛毛片免费看| 成人午夜高清在线视频| 国内精品久久久久精免费| 欧美日本亚洲视频在线播放| 成人无遮挡网站| 99热精品在线国产| 久久婷婷人人爽人人干人人爱| 女生性感内裤真人,穿戴方法视频| 无人区码免费观看不卡| 亚洲中文字幕日韩| 免费观看人在逋| 国产精品久久久久久久久免 | 日韩欧美免费精品| 亚洲久久久久久中文字幕| 三级国产精品欧美在线观看| 色播亚洲综合网| av在线老鸭窝| 最新中文字幕久久久久| 狂野欧美白嫩少妇大欣赏| 亚洲av五月六月丁香网| 欧美性猛交╳xxx乱大交人| 国内久久婷婷六月综合欲色啪| 白带黄色成豆腐渣| 午夜福利免费观看在线| 别揉我奶头 嗯啊视频| 久久热精品热| 女人十人毛片免费观看3o分钟| 老女人水多毛片| 最好的美女福利视频网| 在现免费观看毛片| 亚洲av二区三区四区| 免费电影在线观看免费观看| 99久国产av精品| 亚洲精品在线美女| 91久久精品国产一区二区成人| 日本三级黄在线观看| 我的老师免费观看完整版| 超碰av人人做人人爽久久| 最近最新中文字幕大全电影3| 国产黄片美女视频| 九色成人免费人妻av| 欧美日韩亚洲国产一区二区在线观看| 国产精品综合久久久久久久免费| 久久亚洲真实| 在线播放无遮挡| 免费av毛片视频| 无人区码免费观看不卡| 亚洲专区国产一区二区| 亚洲狠狠婷婷综合久久图片| 日韩大尺度精品在线看网址| 欧美在线黄色| 国产视频内射| 成人av一区二区三区在线看| 女人十人毛片免费观看3o分钟| 国产精品一区二区免费欧美| 亚洲精品成人久久久久久| 真人一进一出gif抽搐免费| 国产免费男女视频| 五月玫瑰六月丁香| 别揉我奶头 嗯啊视频| 久久欧美精品欧美久久欧美| 国产亚洲精品久久久com| 欧美绝顶高潮抽搐喷水| 成人特级av手机在线观看| 日韩欧美在线二视频| 久久精品人妻少妇| 十八禁人妻一区二区| 国产伦精品一区二区三区四那| 五月伊人婷婷丁香| 成年免费大片在线观看| 91久久精品电影网| 亚洲欧美清纯卡通| 亚洲av二区三区四区| 嫩草影院精品99| 久久人妻av系列| 国产黄片美女视频| 欧美性猛交╳xxx乱大交人| 日韩欧美国产在线观看| 中文字幕人成人乱码亚洲影| 亚洲人成伊人成综合网2020| 国产精品1区2区在线观看.| 久久久久久大精品| 脱女人内裤的视频| 久久婷婷人人爽人人干人人爱| 别揉我奶头~嗯~啊~动态视频| 757午夜福利合集在线观看| 久久久久久久久久黄片| 别揉我奶头 嗯啊视频| 欧美日本亚洲视频在线播放| 国产成人av教育| 亚洲国产精品合色在线| 观看美女的网站| 99精品在免费线老司机午夜| 精品国产三级普通话版| 欧美成人免费av一区二区三区| 99久久久亚洲精品蜜臀av| 亚洲黑人精品在线| 亚洲午夜理论影院| 国内揄拍国产精品人妻在线| 日本黄色片子视频| 97碰自拍视频| 国产淫片久久久久久久久 | 亚洲自偷自拍三级| 国产av一区在线观看免费| 亚洲乱码一区二区免费版| 99在线视频只有这里精品首页| 特级一级黄色大片| 听说在线观看完整版免费高清| 国产 一区 欧美 日韩| 久久精品国产自在天天线| x7x7x7水蜜桃| 久久热精品热| 久99久视频精品免费| 中文亚洲av片在线观看爽| 嫩草影院新地址| 看片在线看免费视频| 日本 av在线| 两人在一起打扑克的视频| 免费无遮挡裸体视频| 亚洲狠狠婷婷综合久久图片| 99久久精品一区二区三区| 一进一出好大好爽视频| 国产v大片淫在线免费观看| 中文字幕av成人在线电影| 青草久久国产| 精品国产亚洲在线| 精品久久久久久久末码| 看十八女毛片水多多多| 两个人视频免费观看高清| 日日夜夜操网爽| 两个人的视频大全免费| 亚洲aⅴ乱码一区二区在线播放| 中文在线观看免费www的网站| 在线天堂最新版资源| 一区二区三区四区激情视频 | 床上黄色一级片| 日韩欧美在线二视频| 日韩成人在线观看一区二区三区| 18禁黄网站禁片午夜丰满| 亚洲专区国产一区二区| 一个人免费在线观看的高清视频| 亚洲欧美日韩高清在线视频| 深夜精品福利| 日本一本二区三区精品| 亚洲精品色激情综合| 尤物成人国产欧美一区二区三区| 中文字幕av成人在线电影| 午夜精品在线福利| 亚洲电影在线观看av| 97热精品久久久久久| 伦理电影大哥的女人| 乱人视频在线观看| 亚洲国产日韩欧美精品在线观看| 国产精品免费一区二区三区在线| 蜜桃亚洲精品一区二区三区| 亚洲精品成人久久久久久| 国产亚洲欧美98| 亚洲av成人不卡在线观看播放网| 最近在线观看免费完整版| 在线观看66精品国产| 少妇裸体淫交视频免费看高清| 99久久精品一区二区三区| 波多野结衣高清作品| 精品久久久久久久久久久久久| 色在线成人网| 99热6这里只有精品| 国产乱人视频| 99热6这里只有精品| 日本免费一区二区三区高清不卡| 免费观看的影片在线观看| av天堂中文字幕网| 午夜福利在线观看吧| 亚洲成av人片在线播放无| 88av欧美| 脱女人内裤的视频| 久久99热这里只有精品18| 国产精品久久电影中文字幕| 久久99热这里只有精品18| 欧洲精品卡2卡3卡4卡5卡区| 色综合亚洲欧美另类图片| 国产成人啪精品午夜网站| 成人毛片a级毛片在线播放| 欧美激情在线99| 看片在线看免费视频| 天堂√8在线中文| 日韩精品中文字幕看吧| 欧美在线一区亚洲| 中文字幕高清在线视频| 国产精品日韩av在线免费观看| 亚洲在线自拍视频| 国产欧美日韩一区二区精品| 亚洲无线观看免费| 久久精品国产亚洲av天美| 91午夜精品亚洲一区二区三区 | 老女人水多毛片| 久久久久久久久大av| 精品久久久久久成人av| 他把我摸到了高潮在线观看| 国产又黄又爽又无遮挡在线| 日韩欧美三级三区| 99久久成人亚洲精品观看| 国产欧美日韩一区二区三| 亚洲精品456在线播放app | 变态另类丝袜制服| 免费一级毛片在线播放高清视频| 亚洲熟妇熟女久久| 啦啦啦韩国在线观看视频| 亚洲av成人av| 日日摸夜夜添夜夜添小说| 亚洲av免费在线观看| 日本一本二区三区精品| 少妇的逼好多水| a级一级毛片免费在线观看| 亚洲内射少妇av| 淫妇啪啪啪对白视频| 欧美午夜高清在线| 日本在线视频免费播放| 美女高潮喷水抽搐中文字幕| 精品久久久久久久久久久久久| 搡女人真爽免费视频火全软件 | 村上凉子中文字幕在线| 国产v大片淫在线免费观看| 国产不卡一卡二| 欧美成人免费av一区二区三区| 色在线成人网| 亚洲第一欧美日韩一区二区三区| 深夜a级毛片| 国产69精品久久久久777片| 久久国产乱子免费精品| 国产精品伦人一区二区| 国产主播在线观看一区二区| 人妻久久中文字幕网| 最好的美女福利视频网| 人妻久久中文字幕网| 3wmmmm亚洲av在线观看| 中文字幕免费在线视频6| 九九久久精品国产亚洲av麻豆| 欧洲精品卡2卡3卡4卡5卡区| 黄色女人牲交| 午夜精品一区二区三区免费看| 久久精品国产自在天天线| 国产成人啪精品午夜网站| 少妇被粗大猛烈的视频| 丰满人妻熟妇乱又伦精品不卡| 一a级毛片在线观看| 国产v大片淫在线免费观看| av国产免费在线观看| 欧美另类亚洲清纯唯美| 日本 av在线| 午夜久久久久精精品| 亚洲自偷自拍三级| 中文字幕高清在线视频| 偷拍熟女少妇极品色| 伊人久久精品亚洲午夜| 欧美成人一区二区免费高清观看| 亚洲国产高清在线一区二区三| 99riav亚洲国产免费| 亚洲成人免费电影在线观看| 精品欧美国产一区二区三| 好男人电影高清在线观看| 少妇人妻精品综合一区二区 | 免费搜索国产男女视频| 久久精品91蜜桃| 简卡轻食公司| 国产三级在线视频| 99热这里只有精品一区| 亚洲自偷自拍三级| 亚洲午夜理论影院| 免费观看人在逋| 国产免费男女视频| 午夜老司机福利剧场| 国产老妇女一区| 亚洲国产色片| 一级av片app| 97人妻精品一区二区三区麻豆| 国产亚洲欧美98| 久久精品久久久久久噜噜老黄 | 两性午夜刺激爽爽歪歪视频在线观看| 两个人视频免费观看高清| 一级黄色大片毛片| 亚洲成av人片免费观看| 婷婷精品国产亚洲av在线| 亚洲第一欧美日韩一区二区三区| 男女做爰动态图高潮gif福利片| 色尼玛亚洲综合影院| 国产免费av片在线观看野外av| 欧美国产日韩亚洲一区| 亚洲国产欧洲综合997久久,| 91九色精品人成在线观看| 美女xxoo啪啪120秒动态图 | 日本一二三区视频观看| 大型黄色视频在线免费观看| 99热这里只有是精品在线观看 | 久久人妻av系列| www.999成人在线观看| 可以在线观看毛片的网站| 国产一区二区三区在线臀色熟女| 欧美精品啪啪一区二区三区| 18美女黄网站色大片免费观看| 在线a可以看的网站| 一级作爱视频免费观看| 色在线成人网| 亚洲不卡免费看| 亚洲av成人av| 国产免费男女视频| 男插女下体视频免费在线播放| 两个人的视频大全免费| 国产成人欧美在线观看| 丰满的人妻完整版| 赤兔流量卡办理| 两个人视频免费观看高清| 亚洲成人免费电影在线观看| 熟女人妻精品中文字幕| 午夜福利欧美成人| 亚洲天堂国产精品一区在线| 欧美性猛交黑人性爽| 黄色配什么色好看| 1024手机看黄色片| 亚洲国产精品999在线| 国产在视频线在精品| 精品久久久久久久久av| 欧美精品啪啪一区二区三区| 高清毛片免费观看视频网站| 人人妻,人人澡人人爽秒播| 两人在一起打扑克的视频| 日韩中字成人| 亚洲在线自拍视频| 我要搜黄色片| 日本黄色视频三级网站网址| 久久久久性生活片| 精品一区二区免费观看| 赤兔流量卡办理| 免费人成视频x8x8入口观看| 我的老师免费观看完整版| 两人在一起打扑克的视频| 精品人妻视频免费看| 丰满人妻熟妇乱又伦精品不卡| www.999成人在线观看| 欧美高清成人免费视频www| 亚洲aⅴ乱码一区二区在线播放| 久久国产精品影院| 能在线免费观看的黄片| 在线观看一区二区三区| 美女被艹到高潮喷水动态| 国产伦人伦偷精品视频| 国产精品1区2区在线观看.| 成人性生交大片免费视频hd| 一a级毛片在线观看| 脱女人内裤的视频| 日本免费a在线| 亚洲成人免费电影在线观看| 国产中年淑女户外野战色| 婷婷六月久久综合丁香| 亚洲av中文字字幕乱码综合| 男女视频在线观看网站免费| 大型黄色视频在线免费观看| 亚洲av不卡在线观看| 国产av不卡久久| 两性午夜刺激爽爽歪歪视频在线观看| 99riav亚洲国产免费| 91午夜精品亚洲一区二区三区 | 欧美日韩瑟瑟在线播放| 久久久国产成人免费| 无遮挡黄片免费观看| 99热这里只有精品一区| 琪琪午夜伦伦电影理论片6080| 99国产精品一区二区三区| 一本久久中文字幕| 自拍偷自拍亚洲精品老妇| 国产aⅴ精品一区二区三区波| 欧美性猛交黑人性爽| av天堂中文字幕网| 国产日本99.免费观看| 国产欧美日韩一区二区三| 午夜视频国产福利| 欧美成人一区二区免费高清观看| 中文字幕av成人在线电影| 长腿黑丝高跟| 黄色一级大片看看| 日韩有码中文字幕| 97人妻精品一区二区三区麻豆| 久久人妻av系列| 我要看日韩黄色一级片| 一区二区三区激情视频| 一级av片app| 久久人人爽人人爽人人片va | 哪里可以看免费的av片| 又黄又爽又免费观看的视频| 日韩 亚洲 欧美在线| 搡女人真爽免费视频火全软件 | 久久午夜亚洲精品久久| 久久久久久九九精品二区国产| 99久久精品国产亚洲精品| 丰满的人妻完整版| 国产伦一二天堂av在线观看| 真人一进一出gif抽搐免费| 少妇被粗大猛烈的视频| 精品久久久久久久人妻蜜臀av| 久久久久久久精品吃奶| 12—13女人毛片做爰片一| 极品教师在线视频| 国产精品三级大全| 变态另类成人亚洲欧美熟女| 国产亚洲欧美98| 波多野结衣高清作品| 国产毛片a区久久久久| bbb黄色大片| 午夜a级毛片| 99热精品在线国产| 精品久久久久久久末码| 国产野战对白在线观看| 国产探花在线观看一区二区| 性插视频无遮挡在线免费观看| 精品人妻偷拍中文字幕| 乱码一卡2卡4卡精品| 搡老妇女老女人老熟妇| 在线观看av片永久免费下载| 级片在线观看| 一个人免费在线观看电影| 久久久久久九九精品二区国产| 精品久久久久久成人av| 国产精品自产拍在线观看55亚洲| 欧美日韩综合久久久久久 | 如何舔出高潮| 国产一区二区亚洲精品在线观看| 亚洲色图av天堂| 能在线免费观看的黄片| 高清日韩中文字幕在线| 亚洲欧美日韩东京热| 18禁黄网站禁片午夜丰满| 99久久精品热视频| 欧美乱色亚洲激情| 可以在线观看的亚洲视频| 亚洲综合色惰| 亚洲va日本ⅴa欧美va伊人久久| 亚洲成av人片免费观看| 国产主播在线观看一区二区| 久久久久久久久中文| 成年人黄色毛片网站| 亚洲精品成人久久久久久| 久久久久久久久中文|