Custom bytecode analyzer análisis de JARs mediante reglas personalizadas

Custom bytecode analyzer análisis de JARs mediante reglas personalizadas


Custom-bytecode-analyzer es una herramienta de l�nea de comandos que recibe un directorio y un archivo JSON como par�metros. Analiza los archivos JAR dentro del directorio (usando el framework ASM) y genera un report dependiendo de las reglas definidas. Un ejemplo del tipo de reglas que acepta ser�a:
{
    "rules": [{
        "name": "Method invocation by reflection",
        "invocations": [{
            "owner": "java.lang.reflect.Method",
            "method": {
                "name": "invoke"
            }
        }]
    }]
}

El report generado mostrar�a todas las llamadas de java.lang.reflect.Method. invoke(...) que haya en el directorio a analizar. 

La herramienta puede usarse para encontrar vulnerabilidades en proyectos Java sin importar si se dispone del c�digo fuente (es b�sicamente para lo que la hice, pero al final decid� subirla a GitHub). Aun sigo desarroll�ndola para que soporte m�s reglas.

Espero que os parezca interesante, me encantar�a saber vuestra opini�n.

Ten�is m�s detalle en el readme y el c�digo en Github: https://github.com/fergarrui/custom-bytecode-analyzer

Contribuci�n gracias a Fernando Garc�a

pd. �tambi�n has hecho tu propia herramienta y quieres compartirla? Ponemos a tu disposici�n nuestro repositorio Github y/o tambi�n podemos probarla y publicar una entrada. �Participa!

download file now