0x01 工具介绍

本项目是一款专门用于检测与清除 Java 进程中内存马的工具,主要由三部分组成:GUI 管理端、Agent 注入模块和部分工具类。GUI 管理端通过 JFormDesigner 提供可视化操作界面,用户可以进行目标进程选择、会话管理、实时日志查看与分发、审计和数据导出等功能。Agent 模块运行在目标 JVM 内部,通过 Instrumentation 获取和分析字节码,结合 ASM 技术判定可疑或恶意模块,确认后通过 redefineClasses 和反射手段进行清除。工具还包括如 socket 服务端、JVM 列表处理等辅助类。GUI 与 Agent 之间通过本地 socket 通信,分别监听 8899 和 9900 端口,集中展示日志并按内存马类型分发至对应面板,便于快速定位与审计。

图片

0x02 功能简介

✨ 功能简述

      • 可视化管理界面(JFormDesigner)——便捷、直观的操作流程。

      • Agent 注入(attach)——运行时进入目标进程执行检测与清除。

      • 字节码持久化保存——把抓取的内存马字节码 写入本地,便于离线反编译与深度分析。

      • 基于 ASM 的字节码分析引擎——按规则/签名识别可疑行为模式。

      • 一键清除(Instrumentation.redefineClasses() + 反射移除入口)——尽可能彻底移除内存马入口与持久化引用。

      • 实时日志分发与导出——按模块/类型分发日志并支持导出 JSON/HTML 报告。

      • 可扩展的检测规则库——便于添加新型内存马特征与策略。

      支持的内存马检测清除类型

      • Filter

      • Servlet

      • Listener

      • Spring Controller

      • Spring Intercepte

      0x03更新说明

      1.Kill_Memshell.jar是主文件,MemShellScannerAgent-1.0-SNAPSHOT.jar是agent端,使用时两个文件需要在同一目录下。2.导出的内存马字节码在当前根目录下的dumpClassFile文件夹下。3.更新spring controller/intercepter内存马检测与清除逻辑。4.更新部分UI相关代码。

      0x04 使用介绍

      📦启动介绍

      重要提醒:本工具仅用于在已获得授权的环境中进行安全检测与应急响应。未经授权在第三方系统使用可能违法或违反政策

      建议 JDK:JDK 8

      构建工具:Maven

      依赖:ASM、JFormDesigner 生成的 GUI 代码

      启动 GUI

      将Kill_Memshell.jar文件将MemShellScannerAgent-1.0-SNAPSHOT.jar文件放到同一目录下

      java -jar MemShellScannerAgent-1.0-SNAPSHOT.jar

      图片

      【工具获取】

      https://pan.quark.cn/s/ea6f65710a49

      Logo

      Agent 垂直技术社区,欢迎活跃、内容共建。

      更多推荐