payload的特征:
数据包流量特征:
payload的特征:
(资料图片)
数据包流量特征:请求体中一定有@in_set("display_errors","0");@set_time_limit(0)开头,后面存在base64等字符
payload特征:
先base64加密,再经过AES对称加密全部代码,最后传输
Accept是HTTP协议常用的字段,但冰蝎默认的Accept字段的值很特殊,而且存在于冰蝎的任何一个通讯阶段
Accept: text/html,image/gif, image/jpeg, *; q=.2, */*; q=.2
冰蝎内置了17种ua头,每次连接shell都会随机一个进行使用,如果发现历史流量中同一个IP访问URL的时候,命令了以下列表中的多个ua头,可以基本确定为冰蝎
Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.1 (KHTML, like Gecko) Chrome/14.0.835.163 Safari/535.1Mozilla/5.0 (Windows NT 6.1; WOW64; rv:6.0) Gecko/20100101 Firefox/6.0Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/534.50 (KHTML, like Gecko) Version/5.1 Safari/534.50Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.9.168 Version/11.50Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0; .NET CLR 2.0.50727; SLCC2; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; InfoPath.3; .NET4.0C; Tablet PC 2.0; .NET4.0E)Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; .NET4.0C; InfoPath.3)Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; GTB7.0)Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)Mozilla/5.0 (Windows; U; Windows NT 6.1; ) AppleWebKit/534.12 (KHTML, like Gecko) Maxthon/3.0 Safari/534.12Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/5.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; InfoPath.3; .NET4.0C; .NET4.0E)Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/5.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; InfoPath.3; .NET4.0C; .NET4.0E; SE 2.X MetaSr 1.0)Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US) AppleWebKit/534.3 (KHTML, like Gecko) Chrome/6.0.472.33 Safari/534.3 SE 2.X MetaSr 1.0Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; WOW64; Trident/5.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; InfoPath.3; .NET4.0C; .NET4.0E)Mozilla/5.0 (Windows NT 6.1) AppleWebKit/535.1 (KHTML, like Gecko) Chrome/13.0.782.41 Safari/535.1 QQBrowser/6.9.11079.201
但是用户可以很容易的修改
默认情况下,请求头和响应头里会有Connection。
Connection: Keep-Alive
密钥传递的时候,URI只有一个key-value型参数,Key是黑客给shell设置的密码,一般为10位以下字母和数字?pass=[三位数字]
可以使用正则防守
\.(php|jsp|asp|aspx)\?(\w){1,10}=\d{2,3} HTTP/1.1
加密所使用的密钥长度为16位随机字符串,小写+数字组成
payload特征:
先base64加密,再经过AES对称加密全部代码,最后传输
AES加密的密钥为webshell连接密码的MD5的前16位,默认连接密码是"rebeyond"(即密钥是md5("rebeyond")[0:16]=e45e329feb5d925b)
Accept: text/html, image/gif, image/jpeg, *; q=.2, */*; q=.2
Cache-Control: no-cache
Pragma: no-cache
User-Agent: java/1.8
冰蝎内置了17种ua头,每次连接shell都会随机一个进行使用,如果发现历史流量中同一个IP访问URL的时候,命令了以下列表中的多个ua头,可以基本确定为冰蝎
Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.1 (KHTML, like Gecko) Chrome/14.0.835.163 Safari/535.1Mozilla/5.0 (Windows NT 6.1; WOW64; rv:6.0) Gecko/20100101 Firefox/6.0Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/534.50 (KHTML, like Gecko) Version/5.1 Safari/534.50Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.9.168 Version/11.50Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0; .NET CLR 2.0.50727; SLCC2; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; InfoPath.3; .NET4.0C; Tablet PC 2.0; .NET4.0E)Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; .NET4.0C; InfoPath.3)Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; GTB7.0)Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)Mozilla/5.0 (Windows; U; Windows NT 6.1; ) AppleWebKit/534.12 (KHTML, like Gecko) Maxthon/3.0 Safari/534.12Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/5.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; InfoPath.3; .NET4.0C; .NET4.0E)Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/5.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; InfoPath.3; .NET4.0C; .NET4.0E; SE 2.X MetaSr 1.0)Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US) AppleWebKit/534.3 (KHTML, like Gecko) Chrome/6.0.472.33 Safari/534.3 SE 2.X MetaSr 1.0Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; WOW64; Trident/5.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; InfoPath.3; .NET4.0C; .NET4.0E)Mozilla/5.0 (Windows NT 6.1) AppleWebKit/535.1 (KHTML, like Gecko) Chrome/13.0.782.41 Safari/535.1 QQBrowser/6.9.11079.201
但是用户可以很容易的修改
该请求头是冰蝎3.0中写死的部分,除非反编译,不然很难修改
Content-Type: application/octet-stream
为5740或5720(可能会根据Java版本而改变)
第一阶段:密钥协商1)攻击者通过 GET 或者 POST 方法,形如 http://127.0.0.1/shell.aspx?pass=645 的请求服务器密钥;2)服务器使用随机数 MD5 的高16位作为密钥,存储到会话的 $_SESSION 变量中,并返回密钥给攻击者。第二阶段-加密传输1)客户端把待执行命令作为输入,利用 AES 算法或 XOR 运算进行加密,并发送至服务端;2)服务端接受密文后进行 AES 或 XOR 运算解密,执行相应的命令;3)执行结果通过AES加密后返回给攻击者。
Accept: application/json, text/javascript, */*; q=0.01
PHP站点:Application/x-www-form-urlencodedASP站点:Application/octet-stream
冰蝎设置了10种User-Agent,每次连接shell时会随机选择一个进行使用
"Mozilla/5.0 (Macintosh; Intel Mac OS X 11_2_3) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/89.0.4389.114 Safari/537.36","Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:87.0) Gecko/20100101 Firefox/87.0","Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/96.0.4664.110 Safari/537.36","Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/99.0.4844.74 Safari/537.36 Edg/99.0.1150.55","Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/96.0.4664.110 Safari/537.36","Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:98.0) Gecko/20100101 Firefox/98.0","Mozilla/5.0 (Windows NT 10.0) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.125 Safari/537.36","Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.125 Safari/537.36","Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:79.0) Gecko/20100101 Firefox/79.0","Mozilla/5.0 (Windows NT 6.3; Trident/7.0; rv:11.0) like Gecko"
冰蝎通讯默认使用长连接,避免了频繁的握手造成的资源开销。默认情况下,请求头和响应头里会带有 Connection。
Connection: Keep-Alive
PHP站点默认口令Default_xor_base64协议加密流量特征,请求字节头:dFAXQV1LORcHRQtLRlwMAhwFTAg/M
响应字节头:TxcWR1NNExZAD0ZaAWMIPAZjH1BFBFtHThcJSlUXWEd
PHP站点默认口令Default_aes协议加密流量特征,请求字节头:m7nCS8n4OZG9akdDlxm6OdJevs/jYQ5/IcXK
响应字节头:mAUYLzmqn5QPDkyI5lvSp6DmrC24FW39Y4YsJhUqS7
JSP站点默认口令Default_xor_base64协议,aes_with_magic协议,Default_aes协议,加密流量特征,响应字节头:QhoVQgMXEUcUCBMHAGFZaQtuHFUVXlkWGhBcF1QVCRJ
默认时,所有冰蝎4.* webshell都有“e45e329feb5d925b” 一串密钥。该密钥为连接密码32位md5值的前16位,默认连接密码rebeyond
哥斯拉(Godzilla)是一款国内流行且优秀的红队 webshell 权限管理工具,使用 java 开发的可视化客户端,shell 支持 java、php、asp 环境,通信流量使用 AES 算法加密,具有文件管理、数据库操作、命令执行、内存马、隧道反弹等后门功能。
在Cookie中有一个很明显的特征:最后有一个分号
从代码中可以看到会把一个32位的md5字符串按照一半拆分,分别放在base64编码的数据的前后两部分
整个响应包的结构体征为:md5前十六位+base64+md5后十六位
72a9c691ccdaab98fL1tMGI4YTljO/5+/PlQm9MGV7lTjFUKUdfQMDL/j64wJ2UwYg==b4c4e1f6ddd2a488
按照这样我们分开表示:
我们可以根据这个特征对其所以的数据流量进行分析甄别筛查,符合此格式的统统筛选为威胁来源
72a9c691ccdaab98fL1tMGI4YTljO/79NDQm7r9PZzBiOA==b4c4e1f6ddd2a488
,解密后即为ok。如果连接失败返回内容为空,且不发起请求3关键词:
2023年湖南高考缴费成功后可以退还吗?什么时候截止缴费?湖南省2023年普通高等学校招生考试(含普通高中学业水平选择性考试和普通高等学校对
2023湖南高考报名人数达68万?今年湖南高考报名人数达68万!4月23日下午,省教育厅召开2023年全省教育考试招生工作会议,要求加强考试招生治
教师资格网显示网报待确认是提交资料还没审核吗?所有申请人在中国教师资格网上完成报名后的状态均为网报待确认,申请人在长沙政务服务网提
郑州小学生有以下情形可以转学吗?1、入学未满一学期的(转出省外的除外);2、进入毕业年级的;3、国际班转入普通班的;4、拟转入学校与转出学校
一个人一年最多可以考几次普通话?一个人一年最多可以考三次普通话。根据国家语委办的文件规定,报名参加普通话测试的人员,必须在前5个月内未
郑州2023教资复核结果什么时间统一反馈?5月8日统一反馈复核结果。复核成绩无误的考生不再予以反馈,成绩有误的考生将电话通知考生本人。中
2023郑州教师资格认定体检价格公布了吗?郑州市高中、中专及各县(区、市)初中、小学、幼儿园教师资格认定体检费用和规定详见郑州市高级中学
北京市西城区能能办理外省转学吗?北京市西城区初二能办理外省转学的呢,根据北京市西城区中学的管理规定,外省的是可以办理转学的哈,但是
常见WebShell的流量特征 菜刀payload的特征:1 php:2 asp:3 asp net
近年来,城市居民越来越青睐于踏青郊游、露营等亲近自然的户外活动。为
1、M4V是一种应用于网络视频点播网站和移动手持设备的视频格式,是MP4
6月16日北向资金增持65 69万股德展健康。近5个交易日中,获北向资金减
1、巉刻,读音为chánkè,汉语词语,意思是险峻陡峭。2、。本文到此分
今天小红来为大家带来的是www baidu com百度一下,qiyicom,让我们一起
1、英[ˈju:ʒuəli]望采纳。本文到此分享完毕,希望对大家有所帮助。
DoNews6月16日消息,第十五届中国汽车蓝皮书论坛CABF2023于15日-17日在
6月16日,北京市高考数学评卷现场,评卷员正在评卷。 中新社记者易海
1、木糖醇(Xylitol也叫戊五醇)是一种五碳糖醇它的分子式为C5H12O
1、2021年10月二十五号是西方的感恩节。2、感恩节起源于美国。3、传说
保险武器位BUG:当保险武器换成手枪后,无法换成其他武器,且会退到大
1、1980年确定在广东省深圳、珠海、汕头和福建省的厦门设置经济特区 我
记者从甘肃省高速公路管理部门了解到,截至6月16日21时30分,受大风沙
他表示在比赛前25分钟,缅甸队才是更占优势的一方,如果球队把握住了射
哈叔的职场微课堂职场丨人生丨干货丨励志关注哈叔第992篇原创文章在职
正值夏日酷暑,石景山区金顶街街道却出现了一抹别样的清凉。6月16日,
1、多练习说一些幽默的话,多培养自己的幽默意识。在平常有空的时候,
挖贝网6月16日,云智链(873333)发公告称,公司董事会于2023年6月15日
1、当然是田鸡啦,田鸡是田鸡又称蛙、水鸡、坐鱼,包括普通青蛙、牛蛙
海通证券(06837)发布公告,将于2023年7月28日派发截至2022年12月31日止
远程桌面对于我们这些每天和电脑打交道的打工人来说实在是太方便了。但
本篇文章给大家谈谈美国梦指的是什么,以及美国梦指的是什么英语作文对
如今,棠棣村里的兰花住进了数字工厂,走进了带货直播间,当地也围绕兰
暴雨要来了!中央气象台预计,6月16日起,目前位于华南沿海地区的强降
6月16日普蕊斯发布公告《普蕊斯:关于股东提前终止减持计划暨后续减持计
1、含糊点就感觉,不含糊就直接不回答,吻她 。相信通过女朋友问
棠棣村,是浙江绍兴一个以花闻名、因花致富的小山村,素有“春兰故乡”
智通财经APP讯,君百延集团(08372)公布,将于2023年8月14日派发中期股
中新网大连6月16日电 (记者 杨毅)15日19时,载有223名旅客的VJ515
新海南客户端、南海网6月16日消息(记者李绍远)6月10日17时许,白沙交
池州市人民检察院指控,1999年至2022年,被告人王诚利用担任淮南市田家
近日,有媒体报道称吉林省玉潭镇“一奇山庄”被非法闯入,并且被部分自
本次行动为期半年,将在国家网信办网络执法与监督局指导下,主要针对个
6月17日,中央广播电视总台与文化和旅游部联合摄制的大型文化节目《非
标普500指数目前位于略高于4300点,也就是3577点上方约20%的位置,这一
据美国媒体报道,15日,今年的美国男子职业篮球联赛总冠军丹佛掘金队在
启动仪式,上海市网信办相关负责人表示,对涉及到的问题企业,上海市网
6月15日,故宫博物院发布参观须知,针对大件行李箱、营地车、野餐车,
6月16日,二七区兴华街第二小学迎来了老师们的期末板书设计汇报展示,
在奇迹暖暖的圣诞树密讯风云活动中,第六天的搭配主题是真实身份,大家
对于麻将都会有很多种玩法,今天介绍的是扎鸟玩法。我们下载游戏后,首
为贯彻落实促进高校毕业生就业决策部署,为我市重点民营企业与高校毕业
据南京市住房保障和房产局6月16日消息,六合区出台“引才安居聚才惠企
6月15日晚在工体举办的一场足球比赛中一位球迷从看台跳下冲入球场拥抱
2023年6月16日,北京市西城区人民检察院经依法审查,对犯罪嫌疑人孙某
记者向上海公安部门求证获悉,网传说法为不实信息,实际情况为民警对一
2023年北京市高考评卷工作预计24日结束25日中午前发布高考成绩
下元节禁忌在我国传统文化中,下元节是一年中最重要的节日之一。相传下
而华映资本很多被投资企业,也有一些已经落地河南:深兰科技投资30亿元
华为提出工业软件作为“大脑”,将工业实践经验和大量隐性知识承载固化
花戎总体评分2023 蓝苏告诉他所有的往事,魔君开始袒护魏枝;魏枝被魔
能见度不足50米!甘肃敦煌突遇沙尘暴天气
国足这边,主帅扬科维奇安排张琳芃担任场上队长,颜骏凌司职门将,武磊
我校2023年拟录取硕士研究生调取人事档案及录取通知书发放相关事宜通知
广州3号线要上市,背后是一盘万亿生意,广州市,轨道交通,广州地铁
(来源:央广网)提示民政部发布《关于养老服务领域非法集资的风险提示
“全面注册制改革向未来--携手投资者持续提高上市公司质量”2023年新疆
新东方在线托福整理了2023年QS世界大学排名、包括中国大学排名、美国大
预计,6月16日20时至17日20时,江汉大部、江淮西部、湖南北部、福建东
河南、湖北、重庆、四川、甘肃、青海、陕西的检察机关,15日在陕西宝鸡
全国一般公共预算支出超过10万亿元,为104821亿元,同比增长5 8%
1、梅龙宫山水奇游2、相传黄帝登临熊山,将葱笼中的九龙峰化为九条青龙
二、重庆湖北广东广西等地将有强对流天气预计6月16日20时至17日20时,
中央气象台6月16日18时继续发布高温黄色预警:预计6月17日白天,内蒙古
启动仪式现场。人民网记者王波摄人民网成都6月16日电(记者王波)今日
2023年6月16日,水发燃气(603318 SH)非公开发行限售股上市流通公告,本
23华润置地SCP003发布发行公告
为认真做好第22个全国“安全生产月”宣传教育工作,积极推动形成“安全
周五(6月16日),国际油价承压,美元自逾一个月低位反弹,限制了油价升
一场别开生面的专业盛典一种前所未有的极致体验在癸卯年的端午用一个小
近日,中央批准:郭永航同志任广东省委常委、广州市委书记
南京市公安局一级高级警长蒋浩涉嫌严重违纪违法,目前正接受南京市纪委
1、红米K40游戏增强版支持33W快充,搭配33W充电器可以实现快速充电。2
内蒙古近十年累计防沙治沙1 25亿亩荒漠化和沙化程度连续减轻
三、未来三天具体预报四、未来4~7天天气展望预计,19日夜间至22日白天
会上,湖北省、武汉市邮政管理局、省检察院、省公安厅、省国家安全厅、
6月16日发布《中银弘享债券型证券投资基金分红公告》。本次分红为2023
黄剑足球艺术作品助力国际邀请赛---阿根廷队与澳大利亚队的国际足球邀
在长时间通过各种手法打压中资手机企业后,印度政府终于在近日开出了“
来源:澎湃新闻莆田一农户家的羊每个月少一只,发现一条大蟒蛇藏身芦苇
绿粽飘香时,又是一年端午节。为传承弘扬中华民族传统文化,丰富辖区居
1、按国家规定,居民住宅区内的噪声标准白天是50分贝以下,夜间在40分
柏林以东这个角色在游戏中是一个可以多用的角色,前期可以当做输出,后
先兆中暑:暴露于高温环境时,出现大汗、四肢无力、头晕眼花、耳鸣、口
今天(6月16日) 杭州亚运村内部功能区首次公开亮相 杭州亚
山西夏收忙,小麦丰收期。农机调度、测产作业,确保应收尽收。
央视网消息:国家发展改革委6月16日发布数据显示,5月份,全国规模以上
*ST全筑(SH603030,收盘价:2 46元)6月16日晚间发布公告称,朱斌先生
赛力斯(601127)消息,6月16日,2023粤港澳大湾区车展在深圳开幕,AITO
广东目前已进入今年“龙舟水”降水盛期,龙舟水一般具有持续时间长、降
国药现代(600420):全资子公司药品克林霉素磷酸酯注射液通过仿制药一致
暑期将至,周碧华所在的游学旅行社电话不断,不少家长来电咨询旅行社新
先兆中暑:暴露于高温环境时,出现大汗、四肢无力、头晕眼花、耳鸣、口
贵州省榕江县最近举办了一场引人注目的村级足球比赛,参赛者不是职业足
截至2023年6月16日收盘,日盈电子(603286)报收于17 18元,下跌3 1%,换
今年6月是全国第二十二个安全生产月。
很多玩家都不知道暗黑4恐怖熊人之威能怎么获得怎么做,下面就带大家一
除了运动员房间,每个代表团还分配有一间团长房和一间功能用房,团长房
据武隆区纪委监委消息:武隆区交通局二级调研员陈华涉嫌严重违纪违法,
长沙地铁2号线最小行车间隔压缩至几分钟?4月28日、5月1日及5月3日,长沙地铁全线网将延长运营至24:00,为往来旅客提供夜间交通保障。各线路
2023年五一劳动节期间天津限早晚高峰吗?具体政策有哪些?2023年五一劳动节期间,天津不限早晚高峰,本地车、外地车、区域指标均不限。根据天
五一期间天津外地车高峰限行措施有哪些?自2023年4月3日起,工作日(因法定节假日放假调休而调整为上班的星期六、星期日除外)每日7时至9时、1
外地人在天津怎么坐地铁?进站买票乘坐,目前买票是用自动售票机 , 投纸币,五元、十元,根据你乘坐地点和乘坐的距离,票价是不一样的,在
天津地铁首条线路何时开通运营?天津轨道交通,是指服务于中国天津市的城市轨道交通系统,包括地铁系统、轻轨系统;其首条线路于1984年12月28