一键导入
java-memshell-audit
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
| name | java-memshell-audit |
| description | Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。 |
内存马(Memory Web Shell)是 Java Web 攻防中的高级对抗技术。攻击者通过利用反序列化、JNDI 注入等 RCE 漏洞,动态地向运行中的 Web 容器(如 Tomcat, Spring)注入恶意的 Filter、Servlet 或 Valve,从而实现无文件落地(Fileless)的持久化后门。
本工具用于在源码层面排查可能导致内存马注入的动态注册逻辑,以及在应急响应/代码审计中寻找潜在的恶意后门特征。
java-ai-code-audit 的补充模块。数据流与 Payload 可控性分析 (Source to Sink) 这是区分正常业务动态注册与内存马注入的核心标准。
addFilter 或 defineClass 的字节码/类名是项目内部写死的常量,这是正常的框架行为。byte[])或恶意脚本来源于 HTTP 请求(如 request.getParameter(), request.getReader())或从不可信的远端服务器下载。容器级动态注册排查 (Dynamic Registration in Containers)
ServletContext 的 addFilter(), addServlet(), addListener() 方法调用。结合上述可控性分析,检查被注册的类是否来源于不受信任的输入或动态生成的字节码。StandardContext, ApplicationFilterConfig, Pipeline, Valve 等 Tomcat 内部 API 的反射调用。RequestMappingHandlerMapping 或 Controller 的动态注册代码。字节码与类加载操作 (Bytecode & ClassLoading)
ClassLoader 并重写 defineClass() 的代码。重点关注从网络流 (byte[]) 或 Base64 解码后直接加载类的逻辑。javassist.ClassPool, org.objectweb.asm.ClassWriter, org.springframework.cglib.core.ReflectUtils.defineClass() 的可疑调用。premain 或 agentmain 方法,以及使用了 java.lang.instrument.Instrumentation 的代码。恶意 Payload 特征匹配 (Payload Signatures)
Class.forName("java.lang.Runtime") 获取实例并调用 exec,这种写法通常为了绕过简单的静态扫描。doFilter 或 service 方法中,是否包含类似 request.getParameter("cmd") 且紧跟命令执行或脚本求值的逻辑。Cipher, Base64.getDecoder(), 或异或操作等解密 payload 的逻辑。强制执行: 当发现可疑的内存马特征或动态注入逻辑时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
在报告的“逻辑分析”部分,必须详细描述可疑代码的行为,并证明其符合全局 taint_analysis_rules.md 中的高危特征。例如:“该方法通过反射获取了 StandardContext,并动态调用 addFilterDef 注册了一个名为 evil 的 Filter,且 Filter 的字节码来源于外部传入的 Base64 字符串(完全受控),这是典型的 Tomcat 内存马注入特征。”
关于各类型内存马(Filter/Servlet/Valve/JavaAgent)的注入原理及代码特征,请参阅 references/memshell_patterns.md。
全局共享规范: 数据流追踪与报告格式必须遵守 ../shared/references/ 下的规则文档。
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。