0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

几种比较常见的Webshell隐藏方法

哆啦安全 来源:哆啦安全 作者:哆啦安全 2022-12-13 10:01 次阅读

0x01 前言

当我们进行渗透测试的过程中,拿下来一台机器的权限,如果对这台主机做一个长久的控制,是我们要考虑的事情.所以通过本篇文章,我们旨在告诉大家,在Windows系统下的一些权限维持的方法,包括了webshell的维持和木马的可持续控制等等.

0x02 正文

2.1 隐藏文件夹隐藏Webshell

在我们进行渗透测试的过程中,如果拿到了一台Windows主机的Webshell,可以通过创建隐藏文件的形式,来将我们的webshell木马进行隐藏.典型命令如下:

attrib+s+a+h+r[目标文件夹]

这条命令的含义是将原本的文件夹添加了系统文件属性、存档文件属性、只读文件属性和隐藏文件属性

案例演示: 我们拿下了一台Windows主机的webshell,通过中国蚁剑我们连接上去,成功进入虚拟终端. 在一句话木马的当前目录下创建新文件夹,并写入新的木马,继而将含有木马的文件夹进行隐藏. 命令如下:

mkdirtmp#创建隐藏文件夹,此时尚未隐藏
cdtmp#进入创建的文件夹
echo^>>shell.php#写入Webshell至tmp目录下
cd../#返回上一级目录
attrib+s+a+h+rtmp#对创建的文件夹进行隐藏

此时受害者在自己的目录下是看不到我们创建的文件夹的(除非开启显示隐藏文件[默认不开启])

48770d16-7a86-11ed-8abf-dac502259ad0.png

此时我们进行拼接,连接上我们的Webshell,发现成功连接.

489735aa-7a86-11ed-8abf-dac502259ad0.png

2.2 利用系统代号隐藏Webshell

创建一个新建文件夹,将木马放入这个文件夹,重命名文件夹名称为"Computer.{20D04FE0-3AEA-1069-A2D8-08002B30309D}",此时会发现文件夹变成了我的电脑,双击进入的也是正常的我的电脑的页面

48a9b536-7a86-11ed-8abf-dac502259ad0.png

通过拼接文件夹名,使用中国蚁剑进行木马连接,例如

http://127.0.0.1/Computer.{20D04FE0-3AEA-1069-A2D8-08002B30309D}/shell.php

发现可以成功连接到Webshell里去.

48d3530a-7a86-11ed-8abf-dac502259ad0.png

类似的可用的特殊文件名的代号还有:

我的电脑.{20D04FE0-3AEA-1069-A2D8-08002B30309D}
回收站.{645ff040-5081-101b-9f08-00aa002f954e}
拔号网络.{992CFFA0-F557-101A-88EC-00DD010CCC48}
打印机.{2227a280-3aea-1069-a2de-08002b30309d}
控制面板.{21ec2020-3aea-1069-a2dd-08002b30309d}
网上邻居.{208D2C60-3AEA-1069-A2D7-08002B30309D}

2.3 畸形目录隐藏Webshell

首先在终端里创建一个畸形目录,命令如下

mkdira...

然后使用命令Copy命令将木马移动到畸形目录下,注意一定是命令行里移动的.

copyb.aspC:inetpubwwwroota....asp

此时访问进入a...文件夹下,发现不存在b.asp.

4912e420-7a86-11ed-8abf-dac502259ad0.png

但是可以通过中国蚁剑连接上去

49283e56-7a86-11ed-8abf-dac502259ad0.png

并且畸形目录无法被删除,也就是说除非是专业人员,此木马长久存在.

49549fc8-7a86-11ed-8abf-dac502259ad0.png

删除方法:使用如下命令可删除畸形目录

rd/s/q[畸形文件夹]

2.4 利用系统保留名制作不死Webshell

在Windows操作系统中,是不能以下形式创建文件的,比如aux,com1,com2,prn,con,nul等.但是在cmd目录下可以通过copy语句创建,这类文件无法在图形化界面被删除,只能在命令行中被删除. 创建不死Webshell命令如下:

copyb.txt\.C:inetpubwwwrootaux.asp

496ec7f4-7a86-11ed-8abf-dac502259ad0.png

但是通过中国蚁剑可以正常连上

4993eebc-7a86-11ed-8abf-dac502259ad0.png

0x03 总结

本文总结了几种比较常见的Webshell隐藏方法,当然权限维持的方法并不局限于此,希望大家能够有所收获。


审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13275
  • Shell
    +关注

    关注

    1

    文章

    358

    浏览量

    22903

原文标题:Windows下木马隐藏小技巧

文章出处:【微信号:哆啦安全,微信公众号:哆啦安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    熔断器有几种形式 熔断器的灭弧方法有哪几种

    熔断器有几种形式 熔断器的灭弧方法有哪几种? 熔断器是一种用来保护电路免受过电流和过负荷的损坏的电器设备。它们在电力系统和电子设备中广泛应用,也被称为电气保险丝。熔断器有多种形式,灭弧方法
    的头像 发表于 02-06 10:08 562次阅读

    Linux系统中调用脚本的常见方法

    在linux系统中有多种方法可以在系统启动后调用脚本,接下来介绍几种常见方法
    的头像 发表于 12-13 18:16 518次阅读

    运行Python程序的几种常见方法

    Python是一种高级编程语言,具有简单易学,易于阅读和调试的特点。当你完成了一个Python程序之后,你需要运行它以检查程序是否按照预期工作。下面是运行Python程序的几种常见方法
    的头像 发表于 11-28 15:32 474次阅读

    在滞回比较器中,如何修改电路使比较器的输出电压可变?

    。滞回比较器的输出电压通常是两个固定的阈值电压之间切换的,但是在某些应用中,我们可能需要使比较器的输出电压可变,以满足不同的需求。下面是几种常见的修改电路的
    的头像 发表于 11-22 16:18 677次阅读

    光耦失效的几种常见原因及分析

    光耦失效的几种常见原因及分析  光耦是一种光电耦合器件,由发光二极管和光探测器组成。它能够将电流信号转换为光信号,或者将光信号转换为电流信号。但是,由于各种原因,光耦可能会出现失效的情况。本文
    的头像 发表于 11-20 15:13 1871次阅读

    MCU批量生产下载程序的几种常见方法

    MCU批量生产下载程序的几种常见方法
    的头像 发表于 10-24 17:22 1012次阅读
    MCU批量生产下载程序的<b class='flag-5'>几种</b><b class='flag-5'>常见方法</b>

    Docker镜像国内加速的几种方法

    在国内,拉取 Docker 镜像速度慢/时不时断线/无账号导致限流等,比较痛苦. 这里提供加速/优化的几种方法
    的头像 发表于 10-19 10:02 951次阅读
    Docker镜像国内加速的<b class='flag-5'>几种方法</b>

    常见几种硬盘的简单介绍

    常见几种硬盘的简单介绍 硬盘是服务器托管用户主机主要的数据存储介质。目前硬盘的种类有三类,不同的选择方案也会有不同的优劣对比。下面讲讲他们之间有什么不同吧    固态硬盘:  用固态电子存储芯片阵列
    发表于 10-18 16:56

    磁栅尺有几种常见故障?

    磁栅尺有几种常见故障?磁栅尺是一种高精度的测量工具,主要用于数控车床、数控机床等设备中。但是,在使用中,磁栅尺也会出现一些常见的故障。下面我们就介绍几种
    的头像 发表于 09-26 14:44 1758次阅读
    磁栅尺有<b class='flag-5'>几种</b><b class='flag-5'>常见</b>故障?

    几种常见嵌入式设备通信协议

    几种常见嵌入式设备通信协议
    的头像 发表于 09-18 16:43 1110次阅读
    <b class='flag-5'>几种</b><b class='flag-5'>常见</b>嵌入式设备通信协议

    介绍几种常见的保护器件类型

    保护器件用于保护电路和设备免受电力故障或其他损坏。以下是几种常见的保护器件类型及其说明:
    的头像 发表于 07-26 09:41 1364次阅读

    分享常见水晶头有几种型号

    水晶头是连接网线和各类设备的重要介质,其实水晶头还会细分几种型号,大家可以选择适合的型号,下面科兰通讯为大家分享常见水晶头有几种型号,帮助大家正确选择。 常见水晶头有
    的头像 发表于 06-28 11:33 1796次阅读
    分享<b class='flag-5'>常见</b>水晶头有<b class='flag-5'>几种</b>型号

    开发几个简单功能用来管理webshell

    中应用到的一些免杀技巧,以方便实际需要。 下载地址 https://github.com/cseroad/Webshell_Generate 使用方法 直接选择要生成webshell的格式,然后选择
    的头像 发表于 06-25 15:51 644次阅读
    开发几个简单功能用来管理<b class='flag-5'>webshell</b>

    几种有效降低电源纹波噪声的方法

    在应用电源模块常见的问题中,降低负载端的纹波噪声是大多数用户都关心的。下文结合纹波噪声的波形、测试方式,从电源设计及外围电路的角度出发,阐述几种有效降低输出纹波噪声的方法
    的头像 发表于 06-20 17:48 1420次阅读
    <b class='flag-5'>几种</b>有效降低电源纹波噪声的<b class='flag-5'>方法</b>

    AI-Webshell检测系统功能优势

    青藤雷火· AI-Webshell检测系统 青藤雷火是青藤自主研发的AI-Webshell检测系统,不依赖正则匹配,而是通过把复杂的变形和混淆回归成等价最简形式,然后根据AI推理发现Webshell
    的头像 发表于 06-16 11:17 433次阅读
    AI-<b class='flag-5'>Webshell</b>检测系统功能优势