实战攻防,流量分析绝对是绕不开的坎。但说实话,满屏加密流量,是救命稻草还是误报陷阱,真不好说。这篇文章,咱们就来扒一扒那些年我们追过的“加密流量”,顺便分享几个解密小工具,希望能帮你拨开云雾见月明。
魔改CS? 没问题,提取样本,反编译走起。只要是程序,就必然留下痕迹。
Webshell的检测,核心在于那些“高危函数”,比如eval
、assert
。这些家伙,一不小心就能把服务器变成黑客的游乐场。
antSword/*
,或者伪装成 Chrome/Safari。但假的真不了,总有露馅的时候。@ini_set("display_errors", "0");@set_time_limit(0);
: 经典开头,不是菜刀就是蚁剑。_0x...
参数名: 这种命名方式,一看就是加密流量,解开看看,说不定有惊喜。[S]、[E]、[R]、[D]
: 拿到shell的标志,已经开始执行系统命令了。Payload特征: PHP用assert
、eval
,ASP在JSP里用eval
,Java离不开Base64。
老版本明文传输,现在都用Base64加密了。但万变不离其宗,抓住这几点:
QGluaV9zZXQ
: 攻击的"起手式",解码后见真章。eval
变assert
: 换汤不换药,本质没变。那段"经典代码",背下来,看到就报警!
QGluaV9zZXQoImRpc3BsYXlfZXJyb3JzIiwiMCIpO0BzZXRfdGltZV9saW1pdCgwKTtpZihQSFBfVkVSU0lPTjwnNS4zLjAnKXtAc2V0X21hZ2ljX3F1b3Rlc19ydW50aW1lKDApO307ZWNobygiWEBZIik7J
冰蝎1: 明文密钥协商,两次流量交互。这年头,谁还用明文?
冰蝎2: UA头多到眼花缭乱。同一个IP,UA头却一直变,肯定有问题。
冰蝎3: 省略协商过程,但UA头还在。
冰蝎4:
application/x-www-form-urlencoded
。Keep-Alive
,长连接是标配。application/json
、text/javascript
,乱七八糟,啥都想要。流量特征: Content-Type: application/octet-stream
,Accept
长度一致。
端口: javaw建立TCP连接,端口号在49700左右。
PHP Webshell固定代码:
$post=Decrypt(file_get_contents("php://input"));
eval($post);
请求头:
dFAXQV1LORcHRQtLRlwMAhwFTAg/M
冰蝎3 vs 冰蝎4: 密钥处理方式不同。
;
结尾。text/html
、application/xhtml+xml
,啥都接受。no-store, no-cache, must-revalidate
。原理: 修改或动态注册中间件组件,插入恶意shellcode。
判断:
清除:
原理: 恶意JSON payload,利用@type
字段,传入恶意的TemplatesImpl
类,执行构造函数。
不出网打法:
org.apache.tomcat.dbcp.dbcp2.BasicDataSource
com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl
流量特征: commit
值为true
。
原理: ${jndi:rmi
,远程代码执行。
原理: 构造恶意请求,绕过Struts2的控制机制。
流量特征: URL解码后查看总体含义。
原理: 默认配置,端口暴露在公网,跳过登陆验证,写入shell。
利用过程:
Shiro550 vs Shiro721:
流量特征:
黑客/网络安全学习包
资料目录
成长路线图&学习规划
配套视频教程
SRC&黑客文籍
护网行动资料
黑客必读书单
面试题合集
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
*************************************CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享*************************************
1.成长路线图&学习规划
要学习一门新的技术,作为新手一定要先学习成长路线图,方向不对,努力白费。
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
*************************************CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享*************************************
2.视频教程
很多朋友都不喜欢晦涩的文字,我也为大家准备了视频教程,其中一共有21个章节,每个章节都是当前板块的精华浓缩。
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
*************************************CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享*************************************
3.SRC&黑客文籍
大家最喜欢也是最关心的SRC技术文籍&黑客技术也有收录
SRC技术文籍:
黑客资料由于是敏感资源,这里不能直接展示哦!
4.护网行动资料
其中关于HW护网行动,也准备了对应的资料,这些内容可相当于比赛的金手指!
5.黑客必读书单
**
**
6.面试题合集
当你自学到这里,你就要开始思考找工作的事情了,而工作绕不开的就是真题和面试题。
更多内容为防止和谐,可以扫描获取~
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
*************************************CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享*********************************