您当前的位置:首页 > 电脑百科 > 网络技术 > 网络软件

WebShell简介

时间:2022-06-20 14:53:22  来源:  作者:网络安全菜鸟

WebShell简介

1、WebShell分类

• JSP类型

• ASP类型

php类型

2、WebShell用途

• 站长工具

• 持续远程控制

• 权限提升

• 极强隐蔽性

3、WebShell检测方法

• 基于流量的 WebShell 检测

• 基于文件的 WebShell 检测

• 基于日志的 WebShell 检测

WebShell 常规处置方法

• 确定入侵时间:文件新建时间或修改时间,确定时间以便依据时间进行溯源分析、追踪攻击者的活动路径

• Web 日志分析:通过Web日志进行分析,关注入侵前后的日志记录,从而寻找攻击者的攻击路径

• 漏洞分析:通过日志查找攻击路径,溯源找到网站中存在的漏洞,并进行漏洞分析

• 漏洞复现:对发现的漏洞进行漏洞复现,从而还原攻击者的活动路径

• 漏洞修复:清除WebShell并进行漏洞修复,避免再次攻击;定期进行网站的全面安全检查,及时安装相关补丁

 

【——全网最全的网络安全学习资料包分享给爱学习的你,关注我,私信回复“资料领取”获取——】
1.网络安全多个方向学习路线
2.全网最全的CTF入门学习资料
3.一线大佬实战经验分享笔记
4.网安大厂面试题合集
5.红蓝对抗实战技术秘籍
6.网络安全基础入门、linux、web安全、渗透测试方面视频

 

WebShell检测——常用工具

1、扫描工具

• D盾 WebShell 查杀

• 扫描工具-D盾:http://www.d9.NET.net/

• 河马 WebShell 查杀

• 河马webshell工具:https://www.shellpub.com/

• 深信服 WebShellKillerTool

• 扫描工具-深信服WebShellKillerTool:

https://edr.sangfor.com.cn/#/introduction/wehshell

• 安全狗网马查杀

2、抓包工具-Wireshark

WebShell简介

 


Webshell——模拟攻击

1、访问数据库后台

访问
http://xxx.xxx.xxx.xxx/phpmyadmin/index.php,发现弱密码 root/root 可以登

录到数据库管理的后台

WebShell简介

 

2、在变量中查看 general_log 和 general_log_file

• 修改 general_log 为 ON

• 修改 general_log_file 为网站根目录:

C:UsersAdministratorDesktopphpstudyPHPTutorialWWWwebshell.php

WebShell简介

 

3、成功写入一句话木马

WebShell简介

 

4、写入成功,访问 http://xxx.xxx.xxx.xxx/webshell.php 测试连接成功

WebShell简介

 

5、蚁剑连接 webshell 进行利用

WebShell简介

 

应急响应——事件处置

1、webshell排查

• 通过告警定位到告警文件,查看文件内容,确认为 webshell 后门

• 通过wireshark流量分析,发现有来自 xxx.xxx.xxx.118 的数据请求,判定为蚁剑工具连接

webshell,木马文件为 /webshell.php

WebShell简介

 

2、查看 webshell 文件

• 查看内容发现为一句话木马,并且以日志的方式写入

WebShell简介

 

• 查看文件上传的时间

WebShell简介

 

3、全盘查杀木马文件,并清除

• 使用工具查杀是否还存在 webshell

• 删除木马文件

WebShell简介

 

4、修复漏洞

• 溯源发现攻击者是通过日志文件写入webshell的,将 general_log 配置改为 OFF

• 所以修改日志配置,并且修改 phpMyAdmin 登录的密码

WebShell简介

 

应急响应——根除与恢复

1、服务器断网,清理webshell及恶意程序

2、对服务器进行加固,更改应用及系统密码,修补漏洞

3、清理完成确认安全后,重新部署上线

1人点赞

应急响应实战案例


作者:Mr_RyanXu
链接:
https://www.jianshu.com/p/56f3af8b5ac0
来源:简书
著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。



Tags:WebShell   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,不构成投资建议。投资者据此操作,风险自担。如有任何标注错误或版权侵犯请与我们联系,我们将及时更正、删除。
▌相关推荐
APP数据被篡改泄露阿里云提示发现webshell后门处理解决
相信有很多站长以及运营网站或APP的技术人员都有一些安全上的困扰,尤其是对网站代码里存在后门文件,以及服务器被植入木马病毒的安全问题很闹心,前段时间我们SINE安全接到客户...【详细内容】
2022-09-01  Search: WebShell  点击:(362)  评论:(0)  加入收藏
利用PHP的特性做免杀Webshell
0x01 前言最近很多家厂商都陆续开放了自己的Webshell检测引擎,并且公开接口,邀请众安全研究员参加尝试bypass检测引擎,并且给予奖励,我也参加了几场类似的活动,有ASRC的伏魔计划,...【详细内容】
2022-08-07  Search: WebShell  点击:(409)  评论:(0)  加入收藏
HW中用到的23个常见Webshell网站管理工具
这篇文章笔者整理了目前所见到过的大部分Webshell网站管理工具,这里只对这些工具做了简单介绍,并没有写具体使用方式,大家如果有兴趣可以自己去看一下使用说明,同时也欢迎大家补...【详细内容】
2022-07-29  Search: WebShell  点击:(603)  评论:(0)  加入收藏
流量加密怎么办?主流webshell管理工具流量解密分析
一、引言某行动在即,本文基于冰蝎Behinder_v3.0.11和哥斯拉v4.00-godzilla,对它们的加解密方式进行识别和分析【附简易解密脚本】,希望能在行动中助大家一臂之力。二、冰蝎冰蝎...【详细内容】
2022-07-20  Search: WebShell  点击:(619)  评论:(0)  加入收藏
WebShell简介
WebShell简介1、WebShell分类• JSP类型• ASP类型• PHP类型2、WebShell用途• 站长工具• 持续远程控制• 权限提升• 极强隐蔽性3、WebShel...【详细内容】
2022-06-20  Search: WebShell  点击:(335)  评论:(0)  加入收藏
冰蝎webshell免杀(技巧)
因前段时间退出了内网的学习,现在开始复习web方面的漏洞了,于是乎,开始了挖洞之旅,当我像往常一样上传冰蝎的webhsell时,发现冰蝎的马子居然被杀了.......于是便有了该文章........【详细内容】
2022-05-11  Search: WebShell  点击:(709)  评论:(0)  加入收藏
Django3 使用 WebSocket 实现 WebShell
最近工作中需要开发前端操作远程虚拟机的功能,简称 WebShell。基于当前的技术栈为 react+django,调研了一会发现大部分的后端实现都是 django+channels 来实现 websocket 服务。...【详细内容】
2021-09-13  Search: WebShell  点击:(311)  评论:(0)  加入收藏
Kali工具大阅兵之weevely,看黑客如何通过webshell控制服务器
什么是webshell顾名思义,webshell是通过web实现的shell,即通过PHP、JSP、ASP.NET等网页编程语言执行命令,并通过HTTP进行请求、应答的非交互的命令行模拟shell。使用webshell控...【详细内容】
2020-06-21  Search: WebShell  点击:(952)  评论:(0)  加入收藏
黑客常提到的“webshell”究竟是什么?
最近在我的黑客攻防视频教程里多次提到了"webshell"这个名词,很多朋友就私信问我"webshell" 究竟是什么啊?为什么很多黑客技术资料里都有提及它? 今天我们就以本篇文章内容给...【详细内容】
2019-10-31  Search: WebShell  点击:(1292)  评论:(0)  加入收藏
你真的了解webshell是什么嘛?
这节课,我们来了解一下网页的木马,首先我们了解网页木马之前,先来了解一下什么是一句话木马、小马和大马、什么是webshell首先简单说一下webshell,webshell简单来说就是黑客植入...【详细内容】
2019-10-31  Search: WebShell  点击:(817)  评论:(0)  加入收藏
▌简易百科推荐
局域网限制上网软件有哪些
今天咱们继续来聊聊上网的事儿吧!企业和学校的网络管控,真是不容小觑。他们要确保网络安全和合规性,那得用上一些局域网限制上网软件。这些软件可是厉害哦!它们不仅能够掌控局域...【详细内容】
2023-12-15  网亚企业监管软件    Tags:限制上网   点击:(78)  评论:(0)  加入收藏
三款广受好评的内网监控管理软件
内网监控管理软件是一种用于监控和管理企业内部网络活动的工具。它可以帮助管理员实时监测网络流量、设备状态和用户行为,以确保网络安全和合规性。本文将从内网监控管理软件...【详细内容】
2023-11-15  洞察眼MIT系统    Tags:内网监控   点击:(169)  评论:(0)  加入收藏
推荐几个安全检测的开源系统
Security Onin系统 它的官网:https://securityonionsolutions.com/software/Security Onion是一款专为入侵检测和NSM(网络安全监控)设计的Linux发行版。它集成了日志分析、...【详细内容】
2023-09-10  安全架构  微信公众号  Tags:安全检测   点击:(230)  评论:(0)  加入收藏
一键关闭防火墙软件
作为一名电脑从业者,我有10年的经验,并熟悉Windows系统的各种设置和指令。来解决您的问题,如何关闭Windows系统的防火墙。以下是几个解决方案:一键关闭防火墙的工具包在这里:52ru...【详细内容】
2023-08-24  翰墨文化世界    Tags:防火墙   点击:(223)  评论:(0)  加入收藏
疯传全网网络10个运维巡检脚本以及使用小技巧
第1章 前言巡检脚本在网络运维中非常重要,近期客户想要一些简单的脚本实现自动化常规项的检查,本文主要介绍一些常见巡检脚本和使用方法。 第2章 脚本案例1. 网络连通性检查...【详细内容】
2023-08-23  虚拟化时代君  微信公众号  Tags:网络   点击:(319)  评论:(0)  加入收藏
分享15个网络监控神器
近年来,随着虚拟、云和边缘网络的增加,网络监控工具已经显得越来越重要。在当今大多数企业中,监控混合IT环境中的网络流量对于主动网络管理至关重要。无论是检测行为异常、占用...【详细内容】
2023-08-17  网络工程师俱乐部    Tags:网络监控   点击:(198)  评论:(0)  加入收藏
远程桌面连接出现了内部错误怎么解决?
远程桌面连接是一种非常方便的工具,可以让用户从远程访问其他计算机的桌面界面。但是,有时候在连接远程桌面时会出现内部错误,导致无法连接或者连接后无法正常使用。在本文中,我...【详细内容】
2023-05-10  RayLink    Tags:桌面连接   点击:(327)  评论:(0)  加入收藏
局域网远程桌面工具推荐
有多种软件选项适用于局域网 (LAN) 中的远程桌面,包括 微软远程桌面、Splashtop、Teamviewer 等。 以下是根据性能、安全性、价格、品牌历史和其他因素对这些软件选项进行的...【详细内容】
2023-04-28  Splashtop远程控制    Tags:远程桌面   点击:(368)  评论:(0)  加入收藏
什么是远程桌面连接?如何操作远程桌面?
随着时代越来越信息化、智能化、自动化,越来越多的企业和个人开始使用远程办公软件进行办公。其中远程桌面连接是一种非常流行的办公方式。那么,什么是远程桌面连接?如何操作...【详细内容】
2023-04-13  RayLink    Tags:远程桌面   点击:(197)  评论:(0)  加入收藏
用好你的瑞士军刀/netcat
Netcat 号称 TCP/IP 的瑞士军刀并非浪得虚名,以体积小(可执行 200KB)功能灵活而著称,在各大发行版中都默认安装,你可以用它来做很多网络相关的工作,熟练使用它可以不依靠其他工具...【详细内容】
2023-04-02  码农世界  今日头条  Tags:netcat   点击:(290)  评论:(0)  加入收藏
站内最新
站内热门
站内头条