"一句话"木马的艺术 过WAF

0*00 前言

现在针对web文件代码检测的安全类保护软件是越来越多了  现在大多常见的厂商安全检测软件比如;安全狗,360网站卫士,安全宝等等这些东西 但是这些功能大多都是一样的

1.sql注入检测与拦截

2.xss注入的拦截

3.应用风险的拦截

4.流量保护

5.资源保护

6.黑白名单

7.网马查杀

8.防护cc ddos

等等大致都是一样的

然而这些软件的功能原理是什么呢  一句话很多软件都是用于‘针对一些关键字的匹配正则’

也就是这样才使你的网站更加安全  这些软件的检测项目有哪些呢?

01 URL

02 COOKIE

03 POST 内容

04 GET

所以说我们想要过掉这些软件 就要先过掉他的匹配正则  这往往也是重重之重!!!

一句话过掉WAF  就要像你软件一样过免杀 就需要你去改掉他的特征码  下面我就给大家谈谈几种一句话过掉WAF 的方法

这是很普通也很常用的php的一句话木马  我们学习这些一定要知道 一句话的工作原理吧!

我们把这样的一句话放到D盾里面看看

很明显直接被秒杀  也就是说即使你的木马已经上传到了对方网站的目录里面了,访问的时候也会被WAF杀掉  那么它就失去它的意义了 更别要说去利用它了  那我们只能去 想想办法咯

0*01  方法!

网上也有很多过WAF的方法 大家也可以去学习下   我给大家总结下 方法有哪些

[AppleScript]纯文本查看复制代码

?

1

使用加密过WAF

加密这一块 现在不是用的很多啊 但也是非常简单的 现在的一些防护软件针对一句话的查别 几乎都是这么个原理

${}执行 ,`执行,

preg_replace执行,call_user_func,file_put_contents,fputs 等特殊函数的参数进行针对性的识别

就是这些  如果我们把这些都给加密了  让我们的一句话木马变得更具有诱惑性! 让管理员看不出来不就可以了吗?  所以这个大家可以去网上找找一些加密软件 尝试这实践下!

[AppleScript]纯文本查看复制代码

?

1

使用包含过掉WAF

包含的原理呢  就是你上传一个一句话木马到 对方网站目录之后 如果有WAF  你的木马就会被切断对吧  这就相当于我们渗透常说的文件包含   你在目录里上传一句话木马之后  改成jpg格式的 这样一句话就不会执行了  这样就可以躲避掉防火墙的扫描

这里的木马我们随便都可以的我下面就以asp的来演示,这样就可以了   我们继续下一步。创建一个asp的文件  输入代码

[AppleScript]纯文本查看复制代码

?

1


这里的2.jpg 我们可以自定义  你的马是什么名字就改成什么名字

这里一定要注意!!   你的文件一定要是在同一个目录的才行  同一个目录  同一个目录

0*02 解释

上面的那段代码的意思是什么呢  就是 包含当前目录下2.jpg这个文件 吧这个1.jpg 移到我们的这个asp文件里面  讲1.jpg当成asp格式进行执行   这里要说一下   WAF开始会查询你保存的jpg格式的这个文件 就算他查到你这个文件含有一句话 但是他自动会认为你执行不了  因为你是asp形式的马  jpg当然不能执行对吧  然后他再去扫你那个含有代码的文件  他只能扫到你这个文件里面含有包含的代码却没有危险性的代码  就是这样!  因为这个文件包含了我们的一句话木马  所以你链接客户端  所以就打开你包含文件的路径名字就可以了进行链接了

过狗一句话的分析!

[AppleScript]纯文本查看复制代码

?

1

2

3//

WebAdmin2Y.x.y aaaaa=newWebAdmin2Y.x.y("add6bb58e139be10");

//]]>密码WebAdmin

大家可以看下  它的原理是什么呢?   就是他不停的加载这些变量  然后通过一些函数 把它加载里面 组成一句话代码 这样就从而达到客户端连接和绕过安全狗的功能

i春秋 小白腾飞的地方!!

作者:king总

来源:http://bbs.ichunqiu.com/thread-8785-1-1.html?from=ch

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,080评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,422评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,630评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,554评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,662评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,856评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,014评论 3 408
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,752评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,212评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,541评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,687评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,347评论 4 331
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,973评论 3 315
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,777评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,006评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,406评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,576评论 2 349

推荐阅读更多精彩内容

  • 文件上传漏洞是指用户上传了一个可执行的脚本文件,并通过此脚本文件获得了执行服务器端命令的能力。这种攻击方式是最为直...
    付出从未后悔阅读 1,127评论 0 4
  • 在渗透测试的后期,为了维持权限。我们通常都会选择使用大小马或者通过添加账户等各种各样的方式给自己留个后门。但是事情...
    自我陶醉阅读 5,183评论 0 3
  • (源自摘抄整理)https://www.91ri.org/11494.html Webshell实现与隐藏探究 一...
    JackyTsuuuy阅读 20,740评论 2 13
  • 前言 WAF(Web Application Firewall),网站应用级入侵防御系统,通过执行一系列针对 HT...
    泡面办公室阅读 2,300评论 0 7
  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 171,800评论 25 707