原文:一个PHP混淆后门的分析

洒家的朋友的公司的某个站发现最近被上传了一个后门程序。为了取证我们抓取了HTTP请求流量,看到了一堆莫名其妙看似经过混淆的请求,响应也是看似base 的乱码。洒家用了 个小时静态分析了一遍,并写了利用脚本。后门程序看似是乱码,实际上经过了混淆,通过eval 可以执行任意PHP命令。由于混淆得很乱,做起来实在把洒家恶心了一番。 后门源代码: 经过分析,最外层混淆进行的操作是:按顺序拼接字符串,删除其 ...

2016-09-30 16:03 3 7588 推荐指数:

查看详情

一次对php大马的后门的简单分析

有人分享了一个php大马(说是过waf),八成有后门,简单分析了一次 一共有三个变量,$url、$get、$un,首先对着几个变量ascii转成字符串,看看是什么,用echo输出即可。 就是个简单的基于base64加gzinflate加密 还原一下 ...

Thu May 23 01:42:00 CST 2019 0 574
PHP后门隐藏技巧

属性。 2、修改文件时间属性 当你试图在一堆文件中隐藏自己新创建的文件,那么,除了创建一个迷惑 ...

Wed Nov 04 01:49:00 CST 2020 1 763
PHPStudy后门事件分析

PHP环境集成程序包phpStudy被公告疑似遭遇供应链攻击,程序包自带PHPphp_xmlrpc.dll模块隐藏有后门。经过分析除了有反向连接木马之外,还可以正向执行任意php代码。 影响版本 Phpstudy 2016 Phpstudy 2018 ...

Wed Sep 25 03:27:00 CST 2019 1 1605
记一次拿webshell踩过的坑(如何用PHP编写一个不包含数字和字母的后门)

0x01 前言 最近在做代码审计的工作中遇到了一个难题,题目描述如下: 这一串代码描述是这样子,我们要绕过A-Za-z0-9这些常规数字、字母字符串的传参,将非字母、数字的字符经过各种变换,最后能构造出 a-z 中任意一个字符,并且字符串长度小于40。然后再利用 PHP允许动态 ...

Tue Aug 07 05:52:00 CST 2018 28 6731
PHP WeBaCoo后门学习笔记

PHP WeBaCoo后门学习笔记 - PHP WeBaCoo backdoor learning notes   WeBaCoo (Web Backdoor Cookie) 是一款隐蔽的脚本类Web后门工具。设计理念是躲避AV、NIDS、IPS、网络防火墙和应用防火墙的查杀,提供混淆和原始两种 ...

Thu Nov 01 11:43:00 CST 2018 0 833
PHP安全之webshell和后门检测

基于PHP的应用面临着各种各样的攻击: XSS:对PHP的Web应用而言,跨站脚本是一个易受攻击的点。攻击者可以利用它盗取用户信息。你可以配置Apache,或是写更安全的PHP代码(验证所有用户输入)来防范XSS攻击 SQL注入:这是PHP应用中,数据库层的易受攻击点。防范方式 ...

Fri Mar 17 08:35:00 CST 2017 3 19168
 
粤ICP备18138465号  © 2018-2026 CODEPRJ.COM