国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

webshell管理工具-冰蝎(Behinder)的安裝和基礎(chǔ)使用(msf聯(lián)動,流量特征)

這篇具有很好參考價值的文章主要介紹了webshell管理工具-冰蝎(Behinder)的安裝和基礎(chǔ)使用(msf聯(lián)動,流量特征)。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點(diǎn)擊"舉報違法"按鈕提交疑問。

簡介

冰蝎是一款基于Java開發(fā)的動態(tài)加密通信流量的新型Webshell客戶端,由于通信流量被加密,傳統(tǒng)的WAF、IDS 設(shè)備難以檢測,給威脅狩獵帶來較大挑戰(zhàn)。冰蝎其最大特點(diǎn)就是對交互流量進(jìn)行對稱加密,且加密密鑰是由隨機(jī)數(shù)函數(shù)動態(tài)生成,因此該客戶端的流量幾乎無法檢測。
github地址:https://github.com/rebeyond/Behinder/releases
在流量層,冰蝎的aes特征一直是廠商查殺的重點(diǎn),在主機(jī)層,aes相關(guān)的API也是一個強(qiáng)特征。既然是特征,那就一定存在一個一成不變的常量,那我們就把這個特征泛化一下,讓他成為變量。為了一勞永逸解決這個問題,v4.0版本提供了傳輸協(xié)議自定義功能,讓用戶對流量的加密和解密進(jìn)行自定義,實(shí)現(xiàn)流量加解密協(xié)議的去中心化。v4.0版本不再有連接密碼的概念,你的自定義傳輸協(xié)議的算法就是連接密碼

安裝

先要下載文件:
image.png
然后:
image.png
回車啟動:
image.png

使用

生成木馬

image.png
然后就會生成:
image.png
將shell.php上傳至web目錄,然后進(jìn)行添加:
image.png
image.png
保存后雙擊即可進(jìn)入:
image.png

平行空間

image.png
image.png
image.png
image.png

反彈shell

可以和MSF和CS聯(lián)動
image.png
按照提示,在msf中做好監(jiān)聽:
image.png
image.png
image.png

通信過程

冰蝎的通信過程可以分為兩個階段:

  • 密鑰協(xié)商
  • 加密傳輸
  1. 第一階段-密鑰協(xié)商
    1)攻擊者通過 GET 或者 POST 方法,形如 http://192.168.3.60/shell.php?pass=645 的請求服務(wù)器密鑰;
    2)服務(wù)器使用隨機(jī)數(shù) MD5 的高16位作為密鑰,存儲到會話的 $_SESSION 變量中,并返回密鑰給攻擊者。
  2. 第二階段-加密傳輸
    1)客戶端把待執(zhí)行命令作為輸入,利用 AES 算法或 XOR 運(yùn)算進(jìn)行加密,并發(fā)送至服務(wù)端;
    2)服務(wù)端接受密文后進(jìn)行 AES 或 XOR 運(yùn)算解密,執(zhí)行相應(yīng)的命令;
    3)執(zhí)行結(jié)果通過AES加密后返回給攻擊者。
    image.png
    image.png

加密原理

image.png

1、本地對Payload進(jìn)行加密,然后通過POST請求發(fā)送給遠(yuǎn)程服務(wù)端;
2、服務(wù)端收到Payload密文后,利用解密算法進(jìn)行解密;
3、服務(wù)端執(zhí)行解密后的Payload,并獲取執(zhí)行結(jié)果;
4、服務(wù)端對Payload執(zhí)行結(jié)果進(jìn)行加密,然后返回給本地客戶端;
5、客戶端收到響應(yīng)密文后,利用解密算法解密,得到響應(yīng)內(nèi)容明文。

一個完整的傳輸協(xié)議由兩部分組成,本地協(xié)議和遠(yuǎn)程協(xié)議。由于客戶端使用Java開發(fā),因此本地協(xié)議的加解密算法需要用Java實(shí)現(xiàn)。遠(yuǎn)程協(xié)議根據(jù)服務(wù)端語言類型,可能為Java、PHP、C#、ASP。無論用哪種語言,同一個名稱的傳輸協(xié)議,本地和遠(yuǎn)程的加解密邏輯應(yīng)該是一致的,這樣才能實(shí)現(xiàn)本地加密后,遠(yuǎn)程可以成功解密,遠(yuǎn)程加密后,本地同樣也可以解密(因此如果修改默認(rèn)的aes協(xié)議的key,則需要同時修改本地和遠(yuǎn)程的加密函數(shù)和加密函數(shù)中的key)
一個傳輸協(xié)議必須包含一對本地加解密函數(shù),至少包含一對遠(yuǎn)程加解密函數(shù)(Java、PHP、C#、ASP中的一個或者多個)如下是傳輸協(xié)議中的本地加解密函數(shù)與遠(yuǎn)程加解密函數(shù):
image.png
image.png
這樣就能對應(yīng)上述的流程??!

流量特征

Accept字段

Accept: application/json, text/javascript, */*; q=0.01

image.png
檢測方式:
瀏覽器可接受任何文件,但最傾向application/json和 text/javascript

Content-Type

Content-type: Application/x-www-form-urlencoded

image.png
檢測方式:
可以把這個字段作為一個弱特征,輔助其他特征來檢測

User-agent

冰蝎設(shè)置了10種User-Agent,每次連接shell時會隨機(jī)選擇一個進(jìn)行使用。
這個主要是將冰蝎中的10種UA都記錄下來然后進(jìn)行匹配:
image.png

端口

冰蝎與webshell建立連接的同時,javaw也與目的主機(jī)建立tcp連接,每次連接使用本地端口在49700左右,每連接一次,每建立一次新的連接,端口就依次增加。
可以對符合該范圍內(nèi)的端口告警。

PHP webshell 中存在固定代碼

$post=Decrypt(file_get_contents(“php://input”));
eval($post);

content字段中,將eval($post)作為流量特征納入。

長連接

冰蝎通訊默認(rèn)使用長連接,避免了頻繁的握手造成的資源開銷。默認(rèn)情況下,請求頭和響應(yīng)頭里會帶有 Connection。
Connection: Keep-Alive
可以作為輔助的流量特征。

固定的請求頭和響應(yīng)頭

請求:
dFAXQV1LORcHRQtLRlwMAhwFTAg/M
image.png
響應(yīng):
TxcWR1NNExZAD0ZaAWMIPAZjH1BFBFtHThcJSlUXWEd
image.png

連接密碼

默認(rèn)時,所有冰蝎4.0 webshell都有“e45e329feb5d925b” 一串密鑰。該密鑰為連接密碼32位md5值的前16位,默認(rèn)連接密碼rebeyond
image.png文章來源地址http://www.zghlxwxcb.cn/news/detail-431800.html

到了這里,關(guān)于webshell管理工具-冰蝎(Behinder)的安裝和基礎(chǔ)使用(msf聯(lián)動,流量特征)的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請點(diǎn)擊違法舉報進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • webshell管理工具-antSword(蟻劍)的安裝和管理

    webshell管理工具-antSword(蟻劍)的安裝和管理

    中國蟻劍是一款流行的網(wǎng)絡(luò)安全工具,它由中國安全研究人員研發(fā),主要用于測試和評估網(wǎng)絡(luò)的安全性。 蟻劍具有強(qiáng)大的功能,可以用于遠(yuǎn)程控制和管理服務(wù)器,包括文件管理、進(jìn)程管理、端口掃描、SQL注入、WebShell等功能。它還可以在未授權(quán)的情況下訪問和操縱目標(biāo)系統(tǒng),

    2024年02月16日
    瀏覽(22)
  • 網(wǎng)絡(luò)安全工具冰蝎(behinder)3.0使用教程

    網(wǎng)絡(luò)安全工具冰蝎(behinder)3.0使用教程

    目錄 下載工具 上傳文件 連接 rebeyond/Behinder: “冰蝎”動態(tài)二進(jìn)制加密網(wǎng)站管理客戶端 (github.com) 將server中的文件上傳 ? ?我的是java所以選擇shell.jsp 輸入我們上傳的地址,之后密碼填寫rebeyond

    2024年02月13日
    瀏覽(19)
  • Webshell管理工具

    Webshell管理工具

    Webshell是以ASP、PHP、JSP或者CGl等網(wǎng)頁文件形式存在的一種代碼執(zhí)行環(huán)境,主要用于網(wǎng)站管理、服務(wù)器管理、權(quán)限管理等操作。 Webshell使用方法簡單,只需上傳一個代碼文件,通過網(wǎng)址訪問,便可進(jìn)行很多日常操作,極大地方便了使用者對網(wǎng)站和服務(wù)器的管理。 正因如此,也有

    2024年02月13日
    瀏覽(17)
  • 冰蝎(Behinder)下載與安裝以及連接測試

    冰蝎(Behinder)下載與安裝以及連接測試

    GitHub:GitHub - rebeyond/Behinder: “冰蝎”動態(tài)二進(jìn)制加密網(wǎng)站管理客戶端 下載壓縮包,解壓后雙擊,點(diǎn)開這個(必須要有java環(huán)境否則雙擊點(diǎn)開不了) 打開解壓的冰蝎的安裝包,找到后綴名為php的木馬包 密碼為rebeyond,我將她改名為behinedr.php(不改也可以,我還做有其他實(shí)驗(yàn),為

    2024年02月16日
    瀏覽(18)
  • 網(wǎng)絡(luò)安全——Webshell管理工具

    網(wǎng)絡(luò)安全——Webshell管理工具

    一、什么是Webshell ? ?二、中國菜刀的使用 從靶機(jī)(IP:192.168.30.35)的DVWA網(wǎng)站上傳文件, 1、菜刀的界面 2、新建一個“一句話木馬文件”,名字為phpma.php 3、登錄靶機(jī)的DVWA網(wǎng)站,調(diào)成Low級別,并到File Upload關(guān)卡,上傳剛剛創(chuàng)建好的phpma.php文件, 注:要把路徑記住 ? ? 3、在菜

    2024年02月02日
    瀏覽(25)
  • Shell管理工具流量分析-上(菜刀、蟻劍、冰蝎2.0流量分析)&入侵檢測、應(yīng)急響應(yīng)資料整理

    Shell管理工具流量分析-上(菜刀、蟻劍、冰蝎2.0流量分析)&入侵檢測、應(yīng)急響應(yīng)資料整理

    本文將會從攻防的角度分析常用 webshell 管理工具(菜刀、蟻劍、冰蝎2.0,冰蝎3.0、哥斯拉將在下篇介紹)的流量特點(diǎn),后半部分會整理一些有關(guān) webshell 入侵檢測和應(yīng)急響應(yīng)的文章 先從最簡單的開始吧,菜刀也算是比較早的 webshell 管理工具了,加密方式比較簡單,這里分析

    2024年02月02日
    瀏覽(23)
  • Web安全-Godzilla(哥斯拉)Webshell管理工具使用

    Web安全-Godzilla(哥斯拉)Webshell管理工具使用

    點(diǎn)擊頁面右側(cè)\\\"releases\\\",進(jìn)入工具的版本下載頁面。 在個人終端安裝JDK1.8環(huán)境的情況下,下載jar包后打開即可 Payload類型 運(yùn)行環(huán)境要求 JavaDynamicPayload java1.0及以上 CShapDynamicPayload .net2.0及以上 PhpDynamicPayload 4.3.0及以上 AspDynamicPayload 全版本 哥斯拉由Java語言開發(fā),內(nèi)置了3種Paylo

    2024年02月13日
    瀏覽(20)
  • Web安全-AntSword(中國蟻劍)Webshell管理工具使用

    Web安全-AntSword(中國蟻劍)Webshell管理工具使用

    螞劍工具的下載分為兩個部分,一個是項(xiàng)目核心源碼antSword,另一個是加載器AntSword-Loader。我們依次進(jìn)行下載,并且進(jìn)行說明 先點(diǎn)擊進(jìn)入antSword,點(diǎn)擊頁面右側(cè)\\\"releases\\\",進(jìn)入工具的源碼下載頁面進(jìn)行源碼下載。 而后點(diǎn)擊進(jìn)入AntSword-Loader,點(diǎn)擊頁面右側(cè)\\\"releases\\\",進(jìn)入加載器下

    2024年02月12日
    瀏覽(26)
  • Webshell工具的流量特征分析(菜刀,蟻劍,冰蝎,哥斯拉)

    Webshell工具的流量特征分析(菜刀,蟻劍,冰蝎,哥斯拉)

    使用各種的shell工具獲取到目標(biāo)權(quán)限,即可進(jìn)行數(shù)據(jù)操作,今天來簡要分析一下目前常使用的各類shell管理工具的流量特診,幫助藍(lán)隊(duì)同學(xué)在風(fēng)險識別上快速初值 payload特征: PHP: ?php @eval($_POST[\\\'caidao\\\']);? ASP: %eval request(“caidao”)% ASP.NET: %@ Page Language=“Jscript”%%eval(Request.Item[“

    2023年04月24日
    瀏覽(17)
  • 滲透測試-菜刀冰蝎蟻劍哥斯拉等webshell工具及特征分析

    滲透測試-菜刀冰蝎蟻劍哥斯拉等webshell工具及特征分析

    在測試過程中,我們經(jīng)常會運(yùn)到各種webshell管理工具,這里我介紹幾種常見的webshell工具給大家。 webshell就是以asp、php、jsp或者cgi等網(wǎng)頁文件形式存在的一種代碼執(zhí)行環(huán)境,主要用于網(wǎng)站管理、服務(wù)器管理、權(quán)限管理等操作。使用方法簡單,只需上傳一個代碼文件,通過網(wǎng)址訪

    2024年02月16日
    瀏覽(21)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包