Java Rasp技术浅析

2024-06-16 03:32
文章标签 java 技术 浅析 rasp

本文主要是介绍Java Rasp技术浅析,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

前端时间有幸参与到Rasp技术相关的项目中,正好要告一段落,因此今天来科普下这种技术形式与具体应用。

(一)Java Instrumentation介绍

Java Instrumentation是从JavaSE 5开始提供的新特性,用于构建独立于java应用的agent程序,主要目的是对JVM上的应用进行监控,比如性能优化监控等等。

通过这个特性,我们可以实现在不修改JVM源码的基础上操控字节码,这也就可以实现一种虚拟机级别的AOP机制,这和Spring中的基于动态代理实现的AOP机制是有所不同的,前者更加轻量化,与项目的耦合性更低。

JavaSE 6中,Instrumentation的功能更加强大,甚至可以对原生代码(Native code)进行修改。

 

(二)Java Agent示例代码

在Instrumentation的基础上我们可以实现一个Java agent程序,实现Hook机制。

首先来说一下我们的需求,看下面的这段示例代码:


我们要做的是对这里的say方法进行hook。

(1)首先,新建一个maven工程,并添加resources/META-INF/MANIFEST.MF文件:右键项目-> Properties-> Java Build path -> Add Folder


(2)编写Agent类,实现premain方法:


Premain方法只做一件事情,就是设置一个ClassFileTransform,用来获取和操作字节码。

(3)TestTransform的实现如下:

首先在pom.xml中引入asm依赖,这个库用来插入字节码:

<dependency><groupId>org.ow2.asm</groupId><artifactId>asm-all</artifactId><version>5.1</version>
</dependency>
Java代码:

package agenttest.AgentTest;
import java.lang.instrument.ClassFileTransformer;
import java.lang.instrument.IllegalClassFormatException;
import java.security.ProtectionDomain;import org.objectweb.asm.ClassReader;
import org.objectweb.asm.ClassWriter;public class TestTransform implements ClassFileTransformer{public byte[] transform(ClassLoader loader, String className, Class<?> classBeingRedefined,ProtectionDomain protectionDomain, byte[] classfileBuffer) throws IllegalClassFormatException {ClassReader classReader = new ClassReader(classfileBuffer) ;ClassWriter classWriter = new ClassWriter(ClassWriter.COMPUTE_FRAMES) ;classReader.accept(new MyClassVisitor(classWriter), 0);byte[] bytes = classWriter.toByteArray();return bytes;}
}

我们在MyClassVisitor里来实现修改字节码的操作。

(4)实现MyClassVisitor,继承ClassVisitor类。

package agenttest.AgentTest;import org.objectweb.asm.ClassVisitor;
import org.objectweb.asm.MethodVisitor;
import org.objectweb.asm.Opcodes;public class MyClassVisitor extends ClassVisitor{public MyClassVisitor(ClassVisitor cv) {super(Opcodes.ASM5, cv);}@Overridepublic MethodVisitor visitMethod(int access, String name, String desc, String signature, String[] exceptions) {if ("say".equals(name)) {MethodVisitor methodVisitor = cv.visitMethod(access, name, desc, signature, exceptions) ;methodVisitor.visitCode();methodVisitor.visitFieldInsn(Opcodes.GETSTATIC, "java/lang/System", "out", "Ljava/io/PrintStream;");methodVisitor.visitLdcInsn("CALL " + name);methodVisitor.visitMethodInsn(Opcodes.INVOKEVIRTUAL, "java/io/PrintStream", "println", "(Ljava/lang/String;)V", false);methodVisitor.visitEnd();return methodVisitor ;}return super.visitMethod(access, name, desc, signature, exceptions);}}

在上面的代码中,重写visitMethod方法,然后判断方法名为say的情况。这里的具体操作可以阅读asm5的相关文档。

(5)编写resources/META-INF/MANIFEST.MF文件,指定premain类:

Manifest-Version: 1.0
Premain-Class: agenttest.AgentTest.AgentMain
Built-By: chongrui
Build-Jdk: 1.8.0_111
Created-By: Maven Integration for Eclipse

(6)在pom中添加打包所需项

<build><plugins><plugin><groupId>org.apache.maven.plugins</groupId><artifactId>maven-compiler-plugin</artifactId><configuration><source>1.8</source><target>1.8</target></configuration></plugin><plugin><groupId>org.apache.maven.plugins</groupId><artifactId>maven-source-plugin</artifactId><version>3.0.1</version><executions><execution><id>attach-sources</id><phase>verify</phase><goals><goal>jar-no-fork</goal></goals></execution></executions></plugin><plugin><groupId>org.apache.maven.plugins</groupId><artifactId>maven-assembly-plugin</artifactId><version>2.6</version><configuration><descriptorRefs><descriptorRef>jar-with-dependencies</descriptorRef></descriptorRefs><archive><manifestFile>resources/META-INF/MANIFEST.MF</manifestFile></archive></configuration><executions><execution><id>assemble-all</id><phase>package</phase><goals><goal>single</goal></goals></execution></executions></plugin></plugins><resources><resource><directory>${basedir}/resources</directory></resource><resource><directory>${basedir}/src/main/java</directory></resource></resources></build>

(7)eclipse下编译为jar包



(8)实验

单独执行Test.java.输出say Hello。

设置了agent.jar之后,执行java应用的命令用-javaagent:path选项来指定agent。

可以看到会把CALL say输出出来,而且发生在调用say方法之前输出:


(三)Java Rasp技术

Java Rasp技术原理大致如下图:


PS. 这个图片来自于引用的其他文献。

我们可以看到,RASP进程是直接嵌入到APP执行流程中去,这一点和WAF有本质的不同。正是由于这一点,RASP可以避免WAF规则被各种奇异的编码绕过的痛点,因为Agent进程最终获取的参数正是各个层面编码转换完成后真正执行的参数。并且RASP不像WAF那样需要拦截每个请求去check是否命中了攻击的规则,而是当HOOK住的危险函数被调用之后,才会触发检测逻辑。

       大致说一下Rasp Agent的实现方法,首先,我们可以在Transform类中注册很多CodeFileVisitor,比如每个漏洞类型编写一个Visitor,其实这里asm提供的这个Visitor是个基于事件模型的处理类,编写起代码来和XML的事件解析差不多。在这些Visitor中我们就可以只监控我们关心的一些危险函数,比如JDBC的execSQL函数,利用asm编程获取到调用这个函数时的具体参数,然后编写我们的规则来判定是否存在漏洞,如果存在漏洞就根据配置进行上报、阻断动作就行了。

在部署时,Agent程序可以通过嵌入到Java中间件启动脚本中与其进行整合。举个例子,在tomcat启动脚本catalina.sh中,我们可以修改JAVA_OPTS变量来设置为javaagent方式进行启动。

 

(四)总结

Rasp技术的本质就是如何实现这样一个HOOK动作的agent。各个语言的实现都不同,比如PHP和Java的机制就不同,PHP是通过编写PHP扩展的形式进行HOOK与漏洞判断、上报。但是漏洞判定规则是通用的,因此这部分完全可以做成通用的服务运行。

Rasp技术虽然好用,但是令人诟病的是对源程序本身的性能影响,当并发一旦增大,漏洞判定逻辑势必会拖慢程序本身的运行速度。因此,除非有很强大的魄力与上层的支持,否则一般大公司业务线都不会为了安全需求来轻易接受这种性能的影响,毕竟性能、稳定性考虑是算在KPI里的。最好的应用场景是在中小型企业部署,效果应该会很明显。

 

 

参考文献

https://liuzhengyang.github.io/2017/03/15/javaagent/

http://paper.seebug.org/330/

 


这篇关于Java Rasp技术浅析的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1065365

相关文章

使用Java发送邮件到QQ邮箱的完整指南

《使用Java发送邮件到QQ邮箱的完整指南》在现代软件开发中,邮件发送功能是一个常见的需求,无论是用户注册验证、密码重置,还是系统通知,邮件都是一种重要的通信方式,本文将详细介绍如何使用Java编写程... 目录引言1. 准备工作1.1 获取QQ邮箱的SMTP授权码1.2 添加JavaMail依赖2. 实现

Java嵌套for循环优化方案分享

《Java嵌套for循环优化方案分享》介绍了Java中嵌套for循环的优化方法,包括减少循环次数、合并循环、使用更高效的数据结构、并行处理、预处理和缓存、算法优化、尽量减少对象创建以及本地变量优化,通... 目录Java 嵌套 for 循环优化方案1. 减少循环次数2. 合并循环3. 使用更高效的数据结构4

java两个List的交集,并集方式

《java两个List的交集,并集方式》文章主要介绍了Java中两个List的交集和并集的处理方法,推荐使用Apache的CollectionUtils工具类,因为它简单且不会改变原有集合,同时,文章... 目录Java两个List的交集,并集方法一方法二方法三总结java两个List的交集,并集方法一

Spring AI集成DeepSeek三步搞定Java智能应用的详细过程

《SpringAI集成DeepSeek三步搞定Java智能应用的详细过程》本文介绍了如何使用SpringAI集成DeepSeek,一个国内顶尖的多模态大模型,SpringAI提供了一套统一的接口,简... 目录DeepSeek 介绍Spring AI 是什么?Spring AI 的主要功能包括1、环境准备2

Spring AI集成DeepSeek实现流式输出的操作方法

《SpringAI集成DeepSeek实现流式输出的操作方法》本文介绍了如何在SpringBoot中使用Sse(Server-SentEvents)技术实现流式输出,后端使用SpringMVC中的S... 目录一、后端代码二、前端代码三、运行项目小天有话说题外话参考资料前面一篇文章我们实现了《Spring

Spring AI与DeepSeek实战一之快速打造智能对话应用

《SpringAI与DeepSeek实战一之快速打造智能对话应用》本文详细介绍了如何通过SpringAI框架集成DeepSeek大模型,实现普通对话和流式对话功能,步骤包括申请API-KEY、项目搭... 目录一、概述二、申请DeepSeek的API-KEY三、项目搭建3.1. 开发环境要求3.2. mav

Springboot的自动配置是什么及注意事项

《Springboot的自动配置是什么及注意事项》SpringBoot的自动配置(Auto-configuration)是指框架根据项目的依赖和应用程序的环境自动配置Spring应用上下文中的Bean... 目录核心概念:自动配置的关键特点:自动配置工作原理:示例:需要注意的点1.默认配置可能不适合所有场景

使用Apache POI在Java中实现Excel单元格的合并

《使用ApachePOI在Java中实现Excel单元格的合并》在日常工作中,Excel是一个不可或缺的工具,尤其是在处理大量数据时,本文将介绍如何使用ApachePOI库在Java中实现Excel... 目录工具类介绍工具类代码调用示例依赖配置总结在日常工作中,Excel 是一个不可或缺的工http://

Java8需要知道的4个函数式接口简单教程

《Java8需要知道的4个函数式接口简单教程》:本文主要介绍Java8中引入的函数式接口,包括Consumer、Supplier、Predicate和Function,以及它们的用法和特点,文中... 目录什么是函数是接口?Consumer接口定义核心特点注意事项常见用法1.基本用法2.结合andThen链

spring @EventListener 事件与监听的示例详解

《spring@EventListener事件与监听的示例详解》本文介绍了自定义Spring事件和监听器的方法,包括如何发布事件、监听事件以及如何处理异步事件,通过示例代码和日志,展示了事件的顺序... 目录1、自定义Application Event2、自定义监听3、测试4、源代码5、其他5.1 顺序执行