流量分析-webshell管理工具


对于常见的webshell管理工具有中国菜刀,蚁剑,冰蝎,哥斯拉。同时还有渗透工具cobaltstrike(CS)。

CS

CobaltStrike有控制端,被控端,服务端。(相当于黑客,服务器,代理)

CS的工作原理

基本的工作流程如下:

  1. 被控端发送心跳包
  2. 服务端接收并记录相关信息
  3. 被控端再次发送心跳包询问是否有指令
  4. 控制端发送需要进行的操作指令到服务端
  5. 服务端将操作指令加密发送到被控端
  6. 解密执行,返回信息

CS流量特征

关于其流量特征:

  1. 心跳包,间隔一定时间发送请求
  2. 有CDN,与前置的,IP会被隐藏
  3. 心跳包中服务端返回的包更长,甚至包含dll模块数据
  4. 返回结果body会被加密,base64编码
  5. 通信数据都隐藏在jqeury.js中

菜刀

分为php,jsp,asp三类

php

  1. 数据包中会存在eval用来传递执行函数
  2. 形式:会提交一个含有base64编码的参数。数据通常为固定的QGlua…7J,参数名可能为z0,webshell写的提交方式有三种:POST,GET,REQUEST
cmd=eval((base64_decode($_POST[z0]))&z0=QGluaV9zZXQ...

JSP

通常含有i=一个字母&参数=编码方式&参数=payload的形式

i=A&z0=ASCII&z1=.......

ASP

execute函数,----->相当于php中eval函数
Onerror ResumeNext函数,---->相当于php的@,报错不会影响继续执行
Response.write和Response.end完善整个操作

蚁剑

解密后的密文会包含ini_set(“display_errors”,“0”)

冰蝎

一般的webshell工具流量特征比较明显,容易被发现,冰蝎其最大特点就是对交互流量进行对称加密,且加密密钥是由随机数函数动态生成,因此该客户端的流量几乎无法检测。

Accept: application/json, text/javascript, /; q=0.01
User-agent。冰蝎设置了多种User-Agent,每次连接shell时会随机选择一个进行使用。
也可以查看是否存在eval,post等特征函数。但是大部分都采用了加密

还有很多方法,可以自己查查资料

哥斯拉

是利用动态加密流量来躲避传统的安全防护设备基于流量特征的检测

  1. Cookie。对于一般的数据包来说,cookie结尾不应该使用;而在哥斯拉数据包中使用了;
  2. User-Agent,如果使用默认的情况,会暴露使用的jdk信息,可以去除.
  3. 响应体的数据有一定特征,哥斯拉会把一个32位的md5字符串按照一半拆分,分别放在base64编码的数据的前后两部分。整个响应包的结构体征为:md5前十六位+base64+md5后十六位。

相关推荐

  1. 流量分析-webshell管理工具

    2024-03-11 09:16:07       22 阅读
  2. 网络流量处理及分析工具

    2024-03-11 09:16:07       10 阅读

最近更新

  1. TCP协议是安全的吗?

    2024-03-11 09:16:07       16 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-03-11 09:16:07       16 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-03-11 09:16:07       15 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-03-11 09:16:07       18 阅读

热门阅读

  1. go gin中间件关于 c.next()、c.abort()和return的使用

    2024-03-11 09:16:07       29 阅读
  2. Docker基础—CentOS中Docker安装部署

    2024-03-11 09:16:07       20 阅读
  3. neo4j

    2024-03-11 09:16:07       24 阅读
  4. RabbitMQ

    RabbitMQ

    2024-03-11 09:16:07      18 阅读
  5. Docker入门指南: 创新的容器化技术

    2024-03-11 09:16:07       19 阅读
  6. 主流开发语言与环境介绍

    2024-03-11 09:16:07       22 阅读
  7. elementPlus的坑

    2024-03-11 09:16:07       21 阅读
  8. 各种环境下载链接

    2024-03-11 09:16:07       19 阅读
  9. 轻量脚本语言Lua的配置与c++调用

    2024-03-11 09:16:07       17 阅读
  10. linux系统Docker容器Dockerfile简单描述

    2024-03-11 09:16:07       17 阅读
  11. 创建旅游景点图数据库Neo4J技术验证

    2024-03-11 09:16:07       18 阅读
  12. PPT只要出现弹窗就闪退,Word和Excel都是正常的

    2024-03-11 09:16:07       93 阅读