别再手动找内存马了!Java 进程专杀工具来了,可视化操作,新手也能上手
0x01 工具介绍
本项目是一款专门用于检测与清除 Java 进程中内存马的工具,主要由三部分组成:GUI 管理端、Agent 注入模块和部分工具类。GUI 管理端通过 JFormDesigner 提供可视化操作界面,用户可以进行目标进程选择、会话管理、实时日志查看与分发、审计和数据导出等功能。Agent 模块运行在目标 JVM 内部,通过 Instrumentation 获取和分析字节码,结合 ASM 技术判定可疑或恶意模块,确认后通过 redefineClasses 和反射手段进行清除。工具还包括如 socket 服务端、JVM 列表处理等辅助类。GUI 与 Agent 之间通过本地 socket 通信,分别监听 8899 和 9900 端口,集中展示日志并按内存马类型分发至对应面板,便于快速定位与审计。

0x02 功能简介
✨ 功能简述
-
可视化管理界面(JFormDesigner)——便捷、直观的操作流程。
-
Agent 注入(attach)——运行时进入目标进程执行检测与清除。
-
字节码持久化保存——把抓取的内存马字节码 写入本地,便于离线反编译与深度分析。
-
基于 ASM 的字节码分析引擎——按规则/签名识别可疑行为模式。
-
一键清除(Instrumentation.redefineClasses() + 反射移除入口)——尽可能彻底移除内存马入口与持久化引用。
-
实时日志分发与导出——按模块/类型分发日志并支持导出 JSON/HTML 报告。
-
可扩展的检测规则库——便于添加新型内存马特征与策略。
支持的内存马检测清除类型
-
Filter
-
Servlet
-
Listener
-
Spring Controller
-
Spring Intercepte
0x03更新说明
1.Kill_Memshell.jar是主文件,MemShellScannerAgent-1.0-SNAPSHOT.jar是agent端,使用时两个文件需要在同一目录下。2.导出的内存马字节码在当前根目录下的dumpClassFile文件夹下。3.更新spring controller/intercepter内存马检测与清除逻辑。4.更新部分UI相关代码。
0x04 使用介绍
📦启动介绍
重要提醒:本工具仅用于在已获得授权的环境中进行安全检测与应急响应。未经授权在第三方系统使用可能违法或违反政策
建议 JDK:JDK 8
构建工具:Maven
依赖:ASM、JFormDesigner 生成的 GUI 代码
启动 GUI
将Kill_Memshell.jar文件将MemShellScannerAgent-1.0-SNAPSHOT.jar文件放到同一目录下
java -jar MemShellScannerAgent-1.0-SNAPSHOT.jar

【工具获取】
更多推荐



所有评论(0)