課程中只查殺了普通的冰蝎內存馬,使用的attach方式為VirtualMachine.attach(),冰蝎防檢測內存馬刪除了pid對應的socket文件導致不能attach,應該如何實現?
使用HSDB對應的sa-jdi.jar雖然可以attach成功,但是這種方法會導致JVM直接掛起,在實際業(yè)務中無法使用,所以如果被注入冰蝎防檢測內存馬,還有沒有其他的辦法能夠attach進程進行檢測
1.對抗都是成本對抗,魔改一尺道高一丈,它增加了對抗難度,那么我們則提高檢測方案2.可以在注入時候,通過是否注入成功來判斷是否我們的注入情況,如果注入失敗,說明可能存在你說的,反注入的情況,通過這樣低成本方式來檢測潛在注入
或者通過下列方法進行查殺