百度360必应搜狗淘宝本站头条
当前位置:网站首页 > IT知识 > 正文

这款工具太实用了!一键搞定JAR包的反编译、动态调试、漏洞检测

liuian 2025-01-07 14:14 90 浏览

工具简介

Jar-Analyzer是一款功能强大的 JAR 包分析工具,支持批量分析、SCA 漏洞检测、方法调用关系搜索、字符串搜索、Spring 组件分析、信息泄露检查等多种功能。

此外,还支持CFG 程序分析、JVM 栈帧分析、高级表达式搜索、字节码指令级动态调试分析等专业功能。你还可以一键反编译 JAR 包导出代码,快速提取序列化数据中的恶意代码,以及对 BCEL 字节码进行深入分析。

适用场景

1.方法定位:从海量 JAR 文件中快速查找某个方法在哪个类或 JAR 包中定义,精准到具体类和具体方法。

2.方法调用分析:查找所有调用 Runtime.exec 方法的位置,精确到具体类和方法。

3.字符串搜索:分析大量 JAR 文件中,包含特定字符串(如 ${jndi)的方法及其所在位置。

4.Spring 信息解析:提取所有 Spring 的 Controller/Mapping 信息,精准到具体方法。

5.Apache Log4j2 漏洞检测:快速扫描 JAR 包中是否存在 Log4j2 的已知漏洞(支持匹配所有 CVE)。

6.FASTJSON 漏洞检测:检查是否使用了存在漏洞的 FASTJSON 版本(如 47/68/80 等)。

7.安全漏洞检测:定位常见 Java 安全漏洞的调用位置,确保代码安全性。

8.JVM 指令参数分析:深入研究某个方法的 JVM 指令调用和传参(配备图形界面)。

9.JVM 栈帧分析:详细查看方法中的 JVM 指令和栈帧状态,支持可视化操作。

10.控制流图分析(CFG):生成方法的控制流图,便于直观分析程序逻辑。

11.远程分析 Tomcat:远程提取和分析 Servlet、Filter、Listener 等关键信息。

12.序列化数据分析:一键提取序列化数据中的恶意类字节码,并深入分析。

13.BCEL 字节码反编译:快速反编译 BCEL 格式字节码,提取完整代码用于研究。

14.批量反编译:对大量 JAR 文件或目录进行批量反编译,一键导出所有源码。

15.信息泄露检测:扫描 JAR 包中可能存在的 IP 地址、手机号、邮箱等敏感信息。

16.字节码指令级别调试:深入调试字节码,精准掌控方法执行逻辑。

工具特点

1.支持大 JAR 包及批量 JAR 文件分析。

2.提供方法间调用关系的便捷搜索。

3.分析 LDC 指令,快速定位 JAR 包中的字符串。

4.一键分析 Spring 的 Controller/Mapping 信息。

5.对方法的字节码和指令进行高级分析。

6.一键反编译,优化对内部类的处理。

7.一键生成方法的控制流图(CFG)。

8.一键生成方法的栈帧分析结果。

9.支持远程分析 Tomcat 中的 Servlet 等组件。

10.自定义 SQL 语句,进行更高级的代码分析。

11.支持字符串搜索功能,帮助快速定位代码中的关键内容。

12.提供字节码指令级别的调试与远程分析。

13.提供序列化数据中恶意代码的一键提取与分析功能。

14.生成清晰的 HTML 方法调用图。

15.提供类似 IDEA 的全局搜索功能,快速定位代码片段。

16.提供批量反编译 JAR 包功能,并支持优化导出源码。

17.支持一键信息泄露检查,帮助发现潜在的敏感信息暴露问题。

18.支持灵活的主题切换与实时系统资源监控。

19.提供栈帧与控制流的高级图形化分析能力。

20.优化方法跳转定位功能,精确到具体位置。

功能演示

1、一键快速搜索,支持通过配置动态生成 GUI 按钮


例如一个 Runtime.exec 的动态规则(配好后直接生成按钮和搜索逻辑)

  Runtime.exec:
    - !!me.n1ar4.jar.analyzer.engine.SearchCondition
      className: java/lang/Runtime
      methodName: exec
      methodDesc: null

2、静态分析 spring 项目


3、通过 agent 分析 tomcat


4、自定义表达式搜索


5、支持信息泄露检查


6、支持IDEA一样快捷键两次 shift 调出 Lucene 全局搜索


7、增强批量反编译 Jar 导出功能


8、支持选择启动引擎和使用 JD-GUI 快速查看两种方式

  • 启动引擎分析通常是非常耗时的操作,有时候没有必要完全分析
  • 启动 JD-GUI 可以快速反编译和查看字节码,用于某些场景


9、查看方法调用关系


10、支持jar远程加载


11、支持从序列化数据中一键提取恶意代码


12、支持实时的 CPU 和内存占用分析,选中字符高亮



13、支持表达式搜索,可以自定义多种条件组合搜索方法


工具获取

关注后 到个人主页置顶的 微头条 获取!

写在最后

1000+优质开源项目更新进度:114/1000。如需更多类型优质项目推荐,请在文章后留言。

大家有想获取的其他工具或者项目、合作,可以在下方留言或者后台私信。

如果这篇文章对您有帮助, "彦祖们" 一定帮我点个 "关注" "点赞" ,这对我非常重要。我将会继续推荐更多优质项目和新闻!

#开源项目精选#

#Github#

#Gitee#

相关推荐

教你把多个视频合并成一个视频的方法

一.情况介绍当你有一个m3u8文件和一个目录,目录中有连续的视频片段,这些片段可以连成一段完整的视频。m3u8文件打开后像这样:m3u8文件,可以理解为播放列表,里面是播放视频片段的顺序。视频片段像这...

零代码编程:用kimichat合并一个文件夹下的多个文件

一个文件夹里面有很多个srt字幕文件,如何借助kimichat来自动批量合并呢?在kimichat对话框中输入提示词:你是一个Python编程专家,完成如下的编程任务:这个文件夹:D:\downloa...

Java APT_java APT 生成代码

JavaAPT(AnnotationProcessingTool)是一种在Java编译阶段处理注解的工具。APT会在编译阶段扫描源代码中的注解,并根据这些注解生成代码、资源文件或其他输出,...

Unit Runtime:一键运行 AI 生成的代码,或许将成为你的复制 + 粘贴神器

在我们构建了UnitMesh架构之后,以及对应的demo之后,便着手于实现UnitMesh架构。于是,我们就继续开始UnitRuntime,以用于直接运行AI生成的代码。PS:...

挣脱臃肿的枷锁:为什么说Vert.x是Java开发者手中的一柄利剑?

如果你是一名Java开发者,那么你的职业生涯几乎无法避开Spring。它如同一位德高望重的老国王,统治着企业级应用开发的大片疆土。SpringBoot的约定大于配置、SpringCloud的微服务...

五年后,谷歌还在全力以赴发展 Kotlin

作者|FredericLardinois译者|Sambodhi策划|Tina自2017年谷歌I/O全球开发者大会上,谷歌首次宣布将Kotlin(JetBrains开发的Ja...

kotlin和java开发哪个好,优缺点对比

Kotlin和Java都是常见的编程语言,它们有各自的优缺点。Kotlin的优点:简洁:Kotlin程序相对于Java程序更简洁,可以减少代码量。安全:Kotlin在类型系统和空值安全...

移动端架构模式全景解析:从MVC到MVVM,如何选择最佳设计方案?

掌握不同架构模式的精髓,是构建可维护、可测试且高效移动应用的关键。在移动应用开发中,选择合适的软件架构模式对项目的可维护性、可测试性和团队协作效率至关重要。随着应用复杂度的增加,一个良好的架构能够帮助...

颜值非常高的XShell替代工具Termora,不一样的使用体验!

Termora是一款面向开发者和运维人员的跨平台SSH终端与文件管理工具,支持Windows、macOS及Linux系统,通过一体化界面简化远程服务器管理流程。其核心定位是解决多平台环境下远程连接、文...

预处理的底层原理和预处理编译运行异常的解决方案

若文章对您有帮助,欢迎关注程序员小迷。助您在编程路上越走越好![Mac-10.7.1LionIntel-based]Q:预处理到底干了什么事情?A:预处理,顾名思义,预先做的处理。源代码中...

为“架构”再建个模:如何用代码描述软件架构?

在架构治理平台ArchGuard中,为了实现对架构的治理,我们需要代码+模型描述所要处理的内容和数据。所以,在ArchGuard中,我们有了代码的模型、依赖的模型、变更的模型等,剩下的两个...

深度解析:Google Gemma 3n —— 移动优先的轻量多模态大模型

2025年6月,Google正式发布了Gemma3n,这是一款能够在2GB内存环境下运行的轻量级多模态大模型。它延续了Gemma家族的开源基因,同时在架构设计上大幅优化,目标是让...

比分网开发技术栈与功能详解_比分网有哪些

一、核心功能模块一个基本的比分网通常包含以下模块:首页/总览实时比分看板:滚动展示所有正在进行的比赛,包含比分、比赛时间、红黄牌等关键信息。热门赛事/焦点战:突出显示重要的、关注度高的比赛。赛事导航...

设计模式之-生成器_一键生成设计

一、【概念定义】——“分步构建复杂对象,隐藏创建细节”生成器模式(BuilderPattern):一种“分步构建型”创建型设计模式,它将一个复杂对象的构建与其表示分离,使得同样的构建过程可以创建...

构建第一个 Kotlin Android 应用_kotlin简介

第一步:安装AndroidStudio(推荐IDE)AndroidStudio是官方推荐的Android开发集成开发环境(IDE),内置对Kotlin的完整支持。1.下载And...