0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

几种比较常见的Webshell隐藏方法

哆啦安全 来源:哆啦安全 作者:哆啦安全 2022-12-13 10:01 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

0x01 前言

当我们进行渗透测试的过程中,拿下来一台机器的权限,如果对这台主机做一个长久的控制,是我们要考虑的事情.所以通过本篇文章,我们旨在告诉大家,在Windows系统下的一些权限维持的方法,包括了webshell的维持和木马的可持续控制等等.

0x02 正文

2.1 隐藏文件夹隐藏Webshell

在我们进行渗透测试的过程中,如果拿到了一台Windows主机的Webshell,可以通过创建隐藏文件的形式,来将我们的webshell木马进行隐藏.典型命令如下:

attrib+s+a+h+r[目标文件夹]

这条命令的含义是将原本的文件夹添加了系统文件属性、存档文件属性、只读文件属性和隐藏文件属性

案例演示: 我们拿下了一台Windows主机的webshell,通过中国蚁剑我们连接上去,成功进入虚拟终端. 在一句话木马的当前目录下创建新文件夹,并写入新的木马,继而将含有木马的文件夹进行隐藏. 命令如下:

mkdirtmp#创建隐藏文件夹,此时尚未隐藏
cdtmp#进入创建的文件夹
echo^>>shell.php#写入Webshell至tmp目录下
cd../#返回上一级目录
attrib+s+a+h+rtmp#对创建的文件夹进行隐藏

此时受害者在自己的目录下是看不到我们创建的文件夹的(除非开启显示隐藏文件[默认不开启])

48770d16-7a86-11ed-8abf-dac502259ad0.png

此时我们进行拼接,连接上我们的Webshell,发现成功连接.

489735aa-7a86-11ed-8abf-dac502259ad0.png

2.2 利用系统代号隐藏Webshell

创建一个新建文件夹,将木马放入这个文件夹,重命名文件夹名称为"Computer.{20D04FE0-3AEA-1069-A2D8-08002B30309D}",此时会发现文件夹变成了我的电脑,双击进入的也是正常的我的电脑的页面

48a9b536-7a86-11ed-8abf-dac502259ad0.png

通过拼接文件夹名,使用中国蚁剑进行木马连接,例如

http://127.0.0.1/Computer.{20D04FE0-3AEA-1069-A2D8-08002B30309D}/shell.php

发现可以成功连接到Webshell里去.

48d3530a-7a86-11ed-8abf-dac502259ad0.png

类似的可用的特殊文件名的代号还有:

我的电脑.{20D04FE0-3AEA-1069-A2D8-08002B30309D}
回收站.{645ff040-5081-101b-9f08-00aa002f954e}
拔号网络.{992CFFA0-F557-101A-88EC-00DD010CCC48}
打印机.{2227a280-3aea-1069-a2de-08002b30309d}
控制面板.{21ec2020-3aea-1069-a2dd-08002b30309d}
网上邻居.{208D2C60-3AEA-1069-A2D7-08002B30309D}

2.3 畸形目录隐藏Webshell

首先在终端里创建一个畸形目录,命令如下

mkdira...

然后使用命令Copy命令将木马移动到畸形目录下,注意一定是命令行里移动的.

copyb.aspC:inetpubwwwroota....asp

此时访问进入a...文件夹下,发现不存在b.asp.

4912e420-7a86-11ed-8abf-dac502259ad0.png

但是可以通过中国蚁剑连接上去

49283e56-7a86-11ed-8abf-dac502259ad0.png

并且畸形目录无法被删除,也就是说除非是专业人员,此木马长久存在.

49549fc8-7a86-11ed-8abf-dac502259ad0.png

删除方法:使用如下命令可删除畸形目录

rd/s/q[畸形文件夹]

2.4 利用系统保留名制作不死Webshell

在Windows操作系统中,是不能以下形式创建文件的,比如aux,com1,com2,prn,con,nul等.但是在cmd目录下可以通过copy语句创建,这类文件无法在图形化界面被删除,只能在命令行中被删除. 创建不死Webshell命令如下:

copyb.txt\.C:inetpubwwwrootaux.asp

496ec7f4-7a86-11ed-8abf-dac502259ad0.png

但是通过中国蚁剑可以正常连上

4993eebc-7a86-11ed-8abf-dac502259ad0.png

0x03 总结

本文总结了几种比较常见的Webshell隐藏方法,当然权限维持的方法并不局限于此,希望大家能够有所收获。


审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13738
  • Shell
    +关注

    关注

    1

    文章

    376

    浏览量

    25608

原文标题:Windows下木马隐藏小技巧

文章出处:【微信号:哆啦安全,微信公众号:哆啦安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    变频器频率设置的几种方法

    变频器频率设置的方法多样,主要可分为 模拟量控制 、 数字量控制 和 通讯控制 三大类。以下是工程中最常用的几种具体方式: 操作面板设定 通过变频器自带的面板上的按键(▲/▼)或数字键盘直接设定。该
    的头像 发表于 06-01 07:04 253次阅读
    变频器频率设置的<b class='flag-5'>几种方法</b>

    MLCC常见问题--快速应对

    MLCC常见分类,温度常常被问到啥是一类、二类陶瓷?这个温度多少?以下最常用MLCC代码参考~一类(非铁电氧化钛体系)一类MLCC相对比较少温度-55到125℃二类(铁电钛酸钡体系)二类MLCC常见
    的头像 发表于 03-24 16:27 292次阅读
    MLCC<b class='flag-5'>常见</b>问题--快速应对

    简单了解常见几种电镜制样方法

    一、离子减薄技术原理:离子减薄技术就是用Ar离子枪在高真空设备腔体内发出具有一定能量的聚焦Ar离子束(能量可调)持续撞击试样表面特定部位,从而达到研磨减薄试样的目的。离子枪的位置相对固定(离子枪的角度--Ar离子束的入射角Theta是可调节的),样品夹持台具有同心旋转功能(转速可调),以实现样品上较大范围的减薄。应用:主要用于制备透射电子显微镜的薄膜样品;可
    的头像 发表于 03-11 15:16 277次阅读
    简单了解<b class='flag-5'>常见</b>的<b class='flag-5'>几种</b>电镜制样<b class='flag-5'>方法</b>

    倾斜仪常见故障诊断与排除方法

    倾斜仪在工程监测应用中,可能因环境因素或安装问题出现各类故障。了解常见故障的识别与处理方法,对保障监测数据连续性具有重要意义。常见故障类型与诊断读数异常是倾斜仪最常见的故障表现。当监测
    的头像 发表于 03-02 14:39 373次阅读
    倾斜仪<b class='flag-5'>常见</b>故障诊断与排除<b class='flag-5'>方法</b>

    CW32单片机支持哪几种开发环境,比较常用的MDK支持吗?

    CW32单片机支持哪几种开发环境,比较常用的MDK支持吗。 若使用MDK开发,是否也需要下载芯片包,导入到MDK中?xxx32的库可以用吗。
    发表于 01-26 06:14

    知识分享|连接器焊接方法几种

    连接器是一种用于连接电路的元件,通常由金属制成。下面跟小欣一起看看连接器的焊接方法有哪几种呢?烙铁焊接法是最常见的连接器焊接方法之一。使用烙铁将连接器和电路板焊接在一起,这种
    的头像 发表于 01-20 17:57 1574次阅读
    知识分享|连接器焊接<b class='flag-5'>方法</b>有<b class='flag-5'>几种</b>?

    ODF配线架常见故障及解决方法

    ODF配线架常见故障及解决方法如下: 一、接地故障 故障表现: 防雷性能下降,静电积累,甚至引发设备损坏。 光信号传输不稳定,出现误码或中断。 常见原因: 接地端子氧化、松动或接触不良。 接地线
    的头像 发表于 01-05 10:43 809次阅读

    Keithley吉时利6511常见故障排查及解决方法

    Keithley吉时利6511作为一款精密测量仪器,在长期使用中可能会遇到各种故障。以下是该设备常见故障的排查思路及解决方法,帮助用户快速定位问题并恢复设备正常运行。     一、常见故障及排查步骤
    的头像 发表于 11-21 18:47 1473次阅读
    Keithley吉时利6511<b class='flag-5'>常见</b>故障排查及解决<b class='flag-5'>方法</b>

    云加速是如何隐藏源服务器ip的

    服务器IP是保护服务器的一项重要安全措施。 华纳云 为大家分享受一下内容: 隐藏源服务器IP的主要目的是防止恶意攻击者通过直接访问服务器IP地址来发动攻击,同时提高服务器的隐私性和安全性。以下是一些常见方法: 反向代理:云加速
    的头像 发表于 09-12 16:31 929次阅读

    正确的连接电机传动轴的几种常见连接方式及其优缺点

    在工业机械和自动化设备中,电机与传动轴的连接方式直接影响设备的运行效率、稳定性和使用寿命。选择合适的连接方式需要综合考虑负载特性、安装精度、维护便利性以及成本等因素。以下是几种常见的电机传动轴连接
    的头像 发表于 09-10 07:41 4329次阅读

    一文解析射频信号功率测量方法

    在无线通信中,功率测量是一个关键环节。无论是日常使用的手机信号,还是复杂的雷达系统,都需要精确测量信号的功率。功率过大可能干扰其他设备,过小又会影响通信质量。本文将介绍几种常见的射频信号功率测量方法,帮助大家理解如何准确测量不同
    的头像 发表于 06-26 10:14 2616次阅读
    一文解析射频信号功率测量<b class='flag-5'>方法</b>