千家信息网

php木马的示例分析

发表于:2024-12-04 作者:千家信息网编辑
千家信息网最后更新 2024年12月04日,这篇文章主要为大家展示了"php木马的示例分析",内容简而易懂,条理清晰,希望能够帮助大家解决疑惑,下面让小编带领大家一起研究并学习一下"php木马的示例分析"这篇文章吧。之前在应急中发现了一个567
千家信息网最后更新 2024年12月04日php木马的示例分析

这篇文章主要为大家展示了"php木马的示例分析",内容简而易懂,条理清晰,希望能够帮助大家解决疑惑,下面让小编带领大家一起研究并学习一下"php木马的示例分析"这篇文章吧。

之前在应急中发现了一个5678.php后门程序,后来在发到论坛上,有朋友提醒说该后门还带有后门,于是速速拆开看看。分析该木马,发现存在css_font函数,具体代码如下:


输出rawtargetu如下


fontcolor主要组成如下:后门访问路径url+后门密码,首先经过了base64编码,获取值如下:MTkyLjE2O**xNTMuMTMzL3hzcy5waHB8MTIz,接着利用str_replace函数将编码参数中的a替换为@,在继续将参数中的=替换为?,然后在进行base64编码,根据此规律最终解码函数如下:

$jiema=base64_decode(str_replace('?','=',str_replace('@','a',base64_decode('TVRreUxqRTJPQzR4TlRNdU1UTXpMM2h7Y3k1d0BIQjhNVEl6'))));

输出解码结果如下:

很显然,向http://s.qsmyy.com/logo.css?传递的主要内容为后门的访问地址和访问密码,只需要在后门服务器上搭建个web服务,定时去查看日志就可以了,正所谓鹬蚌相争,渔翁得利。

把后门地址修改为本地搭建的web服务器进行测试,可成功接收到相关日志。

将接收到的信息进行解码,可成功获取后门访问地址以及密码信息。

接下来看看该后门有没有什么网络行为,在不进行源码分析的情况能不能被发现,先利用burp抓浏览器包,此时观察web日志,已经接收到相关数据

但是burp抓取的数据包中却什么也看不到

尝试利用wireshark抓包查看,通过过滤发现后门链接的迹象

Follow一下,可追踪到该后门链接

顺便查了下黑吃黑的相关资料,这还是很普遍的,尤其是免费的一些工具、木马,菜刀工具之前就出现过一个有后门的版本,所以在拿到一个shell或是新工具还是很有必要对其进行分析的,免得我们成为他人的黑手。

以上是"php木马的示例分析"这篇文章的所有内容,感谢各位的阅读!相信大家都有了一定的了解,希望分享的内容对大家有所帮助,如果还想学习更多知识,欢迎关注行业资讯频道!

后门 分析 木马 内容 示例 函数 地址 密码 工具 日志 篇文章 编码 服务 成功 信息 参数 数据 服务器 还是 链接 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 a100服务器价格 服务器工程师面试题 中商国城兰盾网络安全学院 中国有什么数据库软件开发 word数据库怎么添加图片文档 台湾服务器主板厂商云空间 甘肃网络安全审判视频 大专生的论文会存到国家数据库吗 达梦数据库用户管理 盐城网络安全使用方法 学生没有网络安全者 中专网络技术基础第一二章 jsp 操作数据库 网络安全工程师是事业编吗 购进网络技术服务 计算机网络技术全真模拟二 服务器进入主板阵列卡在哪里 数据库搜索好友的好友 河北新能源软件开发制造价格 自动化测试连接数据库 数据库的连接与运算方法上机总结 南京电子网络技术要多少钱 我的世界服务器精灵 请简述数据库访问的类 金薇科技互联网 软件专业要学工业软件开发吗 数据库运维考试的综合试题 我的世界服务器乱码字符 国家网络安全宣传周答案 数据库操作是什么问题
0