0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

幾種比較常見的Webshell隱藏方法

哆啦安全 ? 來源:哆啦安全 ? 作者:哆啦安全 ? 2022-12-13 10:01 ? 次閱讀

0x01 前言

當我們進行滲透測試的過程中,拿下來一臺機器的權(quán)限,如果對這臺主機做一個長久的控制,是我們要考慮的事情.所以通過本篇文章,我們旨在告訴大家,在Windows系統(tǒng)下的一些權(quán)限維持的方法,包括了webshell的維持和木馬的可持續(xù)控制等等.

0x02 正文

2.1 隱藏文件夾隱藏Webshell

在我們進行滲透測試的過程中,如果拿到了一臺Windows主機的Webshell,可以通過創(chuàng)建隱藏文件的形式,來將我們的webshell木馬進行隱藏.典型命令如下:

attrib+s+a+h+r[目標文件夾]

這條命令的含義是將原本的文件夾添加了系統(tǒng)文件屬性、存檔文件屬性、只讀文件屬性和隱藏文件屬性

案例演示: 我們拿下了一臺Windows主機的webshell,通過中國蟻劍我們連接上去,成功進入虛擬終端. 在一句話木馬的當前目錄下創(chuàng)建新文件夾,并寫入新的木馬,繼而將含有木馬的文件夾進行隱藏. 命令如下:

mkdirtmp#創(chuàng)建隱藏文件夾,此時尚未隱藏
cdtmp#進入創(chuàng)建的文件夾
echo^>>shell.php#寫入Webshell至tmp目錄下
cd../#返回上一級目錄
attrib+s+a+h+rtmp#對創(chuàng)建的文件夾進行隱藏

此時受害者在自己的目錄下是看不到我們創(chuàng)建的文件夾的(除非開啟顯示隱藏文件[默認不開啟])

48770d16-7a86-11ed-8abf-dac502259ad0.png

此時我們進行拼接,連接上我們的Webshell,發(fā)現(xiàn)成功連接.

489735aa-7a86-11ed-8abf-dac502259ad0.png

2.2 利用系統(tǒng)代號隱藏Webshell

創(chuàng)建一個新建文件夾,將木馬放入這個文件夾,重命名文件夾名稱為"Computer.{20D04FE0-3AEA-1069-A2D8-08002B30309D}",此時會發(fā)現(xiàn)文件夾變成了我的電腦,雙擊進入的也是正常的我的電腦的頁面

48a9b536-7a86-11ed-8abf-dac502259ad0.png

通過拼接文件夾名,使用中國蟻劍進行木馬連接,例如

http://127.0.0.1/Computer.{20D04FE0-3AEA-1069-A2D8-08002B30309D}/shell.php

發(fā)現(xiàn)可以成功連接到Webshell里去.

48d3530a-7a86-11ed-8abf-dac502259ad0.png

類似的可用的特殊文件名的代號還有:

我的電腦.{20D04FE0-3AEA-1069-A2D8-08002B30309D}
回收站.{645ff040-5081-101b-9f08-00aa002f954e}
拔號網(wǎng)絡.{992CFFA0-F557-101A-88EC-00DD010CCC48}
打印機.{2227a280-3aea-1069-a2de-08002b30309d}
控制面板.{21ec2020-3aea-1069-a2dd-08002b30309d}
網(wǎng)上鄰居.{208D2C60-3AEA-1069-A2D7-08002B30309D}

2.3 畸形目錄隱藏Webshell

首先在終端里創(chuàng)建一個畸形目錄,命令如下

mkdira...

然后使用命令Copy命令將木馬移動到畸形目錄下,注意一定是命令行里移動的.

copyb.aspC:inetpubwwwroota....asp

此時訪問進入a...文件夾下,發(fā)現(xiàn)不存在b.asp.

4912e420-7a86-11ed-8abf-dac502259ad0.png

但是可以通過中國蟻劍連接上去

49283e56-7a86-11ed-8abf-dac502259ad0.png

并且畸形目錄無法被刪除,也就是說除非是專業(yè)人員,此木馬長久存在.

49549fc8-7a86-11ed-8abf-dac502259ad0.png

刪除方法:使用如下命令可刪除畸形目錄

rd/s/q[畸形文件夾]

2.4 利用系統(tǒng)保留名制作不死Webshell

在Windows操作系統(tǒng)中,是不能以下形式創(chuàng)建文件的,比如aux,com1,com2,prn,con,nul等.但是在cmd目錄下可以通過copy語句創(chuàng)建,這類文件無法在圖形化界面被刪除,只能在命令行中被刪除. 創(chuàng)建不死Webshell命令如下:

copyb.txt\.C:inetpubwwwrootaux.asp

496ec7f4-7a86-11ed-8abf-dac502259ad0.png

但是通過中國蟻劍可以正常連上

4993eebc-7a86-11ed-8abf-dac502259ad0.png

0x03 總結(jié)

本文總結(jié)了幾種比較常見的Webshell隱藏方法,當然權(quán)限維持的方法并不局限于此,希望大家能夠有所收獲。


審核編輯 :李倩


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 木馬
    +關(guān)注

    關(guān)注

    0

    文章

    47

    瀏覽量

    13304
  • Shell
    +關(guān)注

    關(guān)注

    1

    文章

    359

    瀏覽量

    23192

原文標題:Windows下木馬隱藏小技巧

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    常見的電機速度控制方法

      電機速度控制是電機應用領(lǐng)域的核心技術(shù)之一,它直接關(guān)系到電機運行效率、穩(wěn)定性和使用壽命。隨著電機技術(shù)的不斷發(fā)展,電機速度控制方法也日益多樣化。本文將從電機速度控制的基本原理出發(fā),詳細介紹幾種常見的電機速度控制
    的頭像 發(fā)表于 06-19 11:50 ?1005次閱讀

    幾種常用單片機的在線升級能力比較

    電子發(fā)燒友網(wǎng)站提供《幾種常用單片機的在線升級能力比較.pdf》資料免費下載
    發(fā)表于 03-24 09:39 ?2次下載

    為什么要測試回路電阻?常見的回路電阻測試方法有哪幾種?

    為什么要測試回路電阻?常見的回路電阻測試方法有哪幾種? 測試回路電阻是電氣工程中的一項基本檢測和分析工作,它在確保電路運行安全和有效的同時,還可以幫助分析和診斷電路存在的問題。在此文章中,我將詳盡
    的頭像 發(fā)表于 12-19 15:04 ?2831次閱讀

    教你幾種電路分析的高效方法

    教你幾種電路分析的高效方法
    的頭像 發(fā)表于 12-15 09:16 ?816次閱讀
    教你<b class='flag-5'>幾種</b>電路分析的高效<b class='flag-5'>方法</b>

    Linux系統(tǒng)中調(diào)用腳本的常見方法

    在linux系統(tǒng)中有多種方法可以在系統(tǒng)啟動后調(diào)用腳本,接下來介紹幾種常見方法
    的頭像 發(fā)表于 12-13 18:16 ?866次閱讀

    幾種常用的產(chǎn)生負電源的方法

    幾種常用的產(chǎn)生負電源的方法
    的頭像 發(fā)表于 12-05 15:54 ?1150次閱讀
    <b class='flag-5'>幾種</b>常用的產(chǎn)生負電源的<b class='flag-5'>方法</b>

    運行Python程序的幾種常見方法

    Python是一種高級編程語言,具有簡單易學,易于閱讀和調(diào)試的特點。當你完成了一個Python程序之后,你需要運行它以檢查程序是否按照預期工作。下面是運行Python程序的幾種常見方法
    的頭像 發(fā)表于 11-28 15:32 ?1923次閱讀

    在滯回比較器中,如何修改電路使比較器的輸出電壓可變?

    。滯回比較器的輸出電壓通常是兩個固定的閾值電壓之間切換的,但是在某些應用中,我們可能需要使比較器的輸出電壓可變,以滿足不同的需求。下面是幾種常見的修改電路的
    的頭像 發(fā)表于 11-22 16:18 ?1028次閱讀

    光耦失效的幾種常見原因及分析

    光耦失效的幾種常見原因及分析? 光耦是一種光電耦合器件,由發(fā)光二極管和光探測器組成。它能夠?qū)㈦娏餍盘栟D(zhuǎn)換為光信號,或者將光信號轉(zhuǎn)換為電流信號。但是,由于各種原因,光耦可能會出現(xiàn)失效的情況。本文將
    的頭像 發(fā)表于 11-20 15:13 ?3559次閱讀

    面向RFID應用的幾種2.45 GHz微帶天線的分析比較

    電子發(fā)燒友網(wǎng)站提供《面向RFID應用的幾種2.45 GHz微帶天線的分析比較.pdf》資料免費下載
    發(fā)表于 10-26 09:54 ?1次下載
    面向RFID應用的<b class='flag-5'>幾種</b>2.45 GHz微帶天線的分析<b class='flag-5'>比較</b>

    MCU批量生產(chǎn)下載程序的幾種常見方法

    MCU批量生產(chǎn)下載程序的幾種常見方法
    的頭像 發(fā)表于 10-24 17:22 ?1375次閱讀
    MCU批量生產(chǎn)下載程序的<b class='flag-5'>幾種</b><b class='flag-5'>常見方法</b>

    Docker鏡像國內(nèi)加速的幾種方法

    在國內(nèi),拉取 Docker 鏡像速度慢/時不時斷線/無賬號導致限流等,比較痛苦. 這里提供加速/優(yōu)化的幾種方法
    的頭像 發(fā)表于 10-19 10:02 ?5747次閱讀
    Docker鏡像國內(nèi)加速的<b class='flag-5'>幾種方法</b>

    常見幾種硬盤的簡單介紹

    常見幾種硬盤的簡單介紹 硬盤是服務器托管用戶主機主要的數(shù)據(jù)存儲介質(zhì)。目前硬盤的種類有三類,不同的選擇方案也會有不同的優(yōu)劣對比。下面講講他們之間有什么不同吧    固態(tài)硬盤:  用固態(tài)電子存儲芯片陣列
    發(fā)表于 10-18 16:56

    磁柵尺有幾種常見故障?

    磁柵尺有幾種常見故障?磁柵尺是一種高精度的測量工具,主要用于數(shù)控車床、數(shù)控機床等設(shè)備中。但是,在使用中,磁柵尺也會出現(xiàn)一些常見的故障。下面我們就介紹幾種
    的頭像 發(fā)表于 09-26 14:44 ?2757次閱讀
    磁柵尺有<b class='flag-5'>幾種</b><b class='flag-5'>常見</b>故障?

    常見幾種日期對象用法

    前的 util.Date 以及 Calander 使用起來更加的方便直觀,下面介紹幾種常見的日期對象用法。 LocalDateTime:日期加時間的日期對象,包含年月日時分秒 LocalDate:日期類,包含年月日
    的頭像 發(fā)表于 09-25 11:10 ?622次閱讀
    <b class='flag-5'>常見</b>的<b class='flag-5'>幾種</b>日期對象用法