0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

几种比较常见的Webshell隐藏方法

哆啦安全 ? 来源:哆啦安全 ? 作者:哆啦安全 ? 2022-12-13 10:01 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

0x01 前言

当我们进行渗透测试的过程中,拿下来一台机器的权限,如果对这台主机做一个长久的控制,是我们要考虑的事情.所以通过本篇文章,我们旨在告诉大家,在Windows系统下的一些权限维持的方法,包括了webshell的维持和木马的可持续控制等等.

0x02 正文

2.1 隐藏文件夹隐藏Webshell

在我们进行渗透测试的过程中,如果拿到了一台Windows主机的Webshell,可以通过创建隐藏文件的形式,来将我们的webshell木马进行隐藏.典型命令如下:

attrib+s+a+h+r[目标文件夹]

这条命令的含义是将原本的文件夹添加了系统文件属性、存档文件属性、只读文件属性和隐藏文件属性

案例演示: 我们拿下了一台Windows主机的webshell,通过中国蚁剑我们连接上去,成功进入虚拟终端. 在一句话木马的当前目录下创建新文件夹,并写入新的木马,继而将含有木马的文件夹进行隐藏. 命令如下:

mkdirtmp#创建隐藏文件夹,此时尚未隐藏
cdtmp#进入创建的文件夹
echo^>>shell.php#写入Webshell至tmp目录下
cd../#返回上一级目录
attrib+s+a+h+rtmp#对创建的文件夹进行隐藏

此时受害者在自己的目录下是看不到我们创建的文件夹的(除非开启显示隐藏文件[默认不开启])

48770d16-7a86-11ed-8abf-dac502259ad0.png

此时我们进行拼接,连接上我们的Webshell,发现成功连接.

489735aa-7a86-11ed-8abf-dac502259ad0.png

2.2 利用系统代号隐藏Webshell

创建一个新建文件夹,将木马放入这个文件夹,重命名文件夹名称为"Computer.{20D04FE0-3AEA-1069-A2D8-08002B30309D}",此时会发现文件夹变成了我的电脑,双击进入的也是正常的我的电脑的页面

48a9b536-7a86-11ed-8abf-dac502259ad0.png

通过拼接文件夹名,使用中国蚁剑进行木马连接,例如

http://127.0.0.1/Computer.{20D04FE0-3AEA-1069-A2D8-08002B30309D}/shell.php

发现可以成功连接到Webshell里去.

48d3530a-7a86-11ed-8abf-dac502259ad0.png

类似的可用的特殊文件名的代号还有:

我的电脑.{20D04FE0-3AEA-1069-A2D8-08002B30309D}
回收站.{645ff040-5081-101b-9f08-00aa002f954e}
拔号网络.{992CFFA0-F557-101A-88EC-00DD010CCC48}
打印机.{2227a280-3aea-1069-a2de-08002b30309d}
控制面板.{21ec2020-3aea-1069-a2dd-08002b30309d}
网上邻居.{208D2C60-3AEA-1069-A2D7-08002B30309D}

2.3 畸形目录隐藏Webshell

首先在终端里创建一个畸形目录,命令如下

mkdira...

然后使用命令Copy命令将木马移动到畸形目录下,注意一定是命令行里移动的.

copyb.aspC:inetpubwwwroota....asp

此时访问进入a...文件夹下,发现不存在b.asp.

4912e420-7a86-11ed-8abf-dac502259ad0.png

但是可以通过中国蚁剑连接上去

49283e56-7a86-11ed-8abf-dac502259ad0.png

并且畸形目录无法被删除,也就是说除非是专业人员,此木马长久存在.

49549fc8-7a86-11ed-8abf-dac502259ad0.png

删除方法:使用如下命令可删除畸形目录

rd/s/q[畸形文件夹]

2.4 利用系统保留名制作不死Webshell

在Windows操作系统中,是不能以下形式创建文件的,比如aux,com1,com2,prn,con,nul等.但是在cmd目录下可以通过copy语句创建,这类文件无法在图形化界面被删除,只能在命令行中被删除. 创建不死Webshell命令如下:

copyb.txt\.C:inetpubwwwrootaux.asp

496ec7f4-7a86-11ed-8abf-dac502259ad0.png

但是通过中国蚁剑可以正常连上

4993eebc-7a86-11ed-8abf-dac502259ad0.png

0x03 总结

本文总结了几种比较常见的Webshell隐藏方法,当然权限维持的方法并不局限于此,希望大家能够有所收获。


审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13553
  • Shell
    +关注

    关注

    1

    文章

    372

    浏览量

    24272

原文标题:Windows下木马隐藏小技巧

文章出处:【微信号:哆啦安全,微信公众号:哆啦安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    DTMB天线制作的几种简易图纸和方法 5分钟就做出来了

    分享几个自制DTMB地面波天线的几种图纸和方法,都是比较简单的 链接:https://pan.xunlei.com/s/VOOmO_YckJX_aZwoiNk_SNQjA1?pwd=7ugp#
    发表于 05-09 11:46

    常见的PFC拓扑架构及控制方法

    本期,芯朋微技术团队将为各位fans分享常见的PFC拓扑架构及控制方法,为设计选型提供参考。
    的头像 发表于 04-27 18:03 ?3589次阅读
    <b class='flag-5'>常见</b>的PFC拓扑架构及控制<b class='flag-5'>方法</b>

    高速比较器的几种典型应用

    高速比较器的几种典型应用
    的头像 发表于 03-28 17:40 ?467次阅读
    高速<b class='flag-5'>比较</b>器的<b class='flag-5'>几种</b>典型应用

    常见网络负载均衡的几种方式

    常见网络负载均衡的几种方式包括:DNS负载均衡、反向代理负载均衡、IP负载均衡、应用层负载均衡、链路层负载均衡。以下是小编对几种常见的网络负载均衡方式及其详细展开介绍。
    的头像 发表于 03-06 11:14 ?581次阅读

    伺服驱动器常见故障及维修方法有哪些

    伺服驱动器常见故障及其维修方法主要包括以下几种: ?核心常见故障及维修方法?: ?电源故障?: 故障现象:伺服驱动器无法正常启动,或启动后电
    的头像 发表于 02-22 10:53 ?2455次阅读

    常见的有源变压器有哪几种

    麻烦问一下大家,我们常见的有源变压器有哪几种?最关键的问题是,有源变压器和无源变压器建模方法相同吗?有源变压器如何进行建模?真心求教,在线等,谢谢了。
    发表于 01-22 07:47

    焊接技术的几种常见类型

    焊接技术是一种将两个或多个金属部件通过高温或其他方法连接在一起的工艺。以下是几种常见的焊接技术类型,每种技术都有其特定的应用场景和优缺点: 电弧焊(Arc Welding) 描述 :电弧焊是一种
    的头像 发表于 01-19 13:54 ?1636次阅读

    电子焊接的常见问题及解决方法

    电子焊接是电子组装过程中的关键步骤,焊接质量的好坏直接影响电子产品的性能和可靠性。在电子焊接过程中,经常会遇到一些常见问题,掌握其解决方法对于提高焊接质量具有重要意义。以下是几种常见
    的头像 发表于 01-09 10:28 ?1272次阅读

    几种常见的控制方法及其优缺点

    。 温度控制系统是变参数、有时滞和随机干扰的动态系统,为达到满意的控制效果,具有许多控制方法。故对几种常见的控制方法及其优缺点进行了分析与比较
    的头像 发表于 11-09 09:57 ?3292次阅读
    <b class='flag-5'>几种</b><b class='flag-5'>常见</b>的控制<b class='flag-5'>方法</b>及其优缺点

    回馈式直流电子负载常见故障及解决方法

    回馈式直流电子负载在使用过程中可能会遇到各种故障,以下是几种常见的故障及其相应的解决方法: 一、输入电源故障 可能原因:电源输入不稳定或断电。 解决方法:检查电源输入线路,确保电源稳定
    的头像 发表于 10-18 16:18 ?927次阅读
    回馈式直流电子负载<b class='flag-5'>常见</b>故障及解决<b class='flag-5'>方法</b>

    环路测试方法有哪几种

    。环路测试的目的是确保循环能够正确地开始、执行和终止,以及在循环内部的逻辑是否正确。 环路测试通常包括以下几种方法: 基本路径测试 :这是最基础的环路测试方法,它关注于测试循环的基本执行路径。测试者会创建测试用例,确保循环能够按照预期执行,包括循
    的头像 发表于 09-12 14:35 ?1884次阅读

    TMP LM 75比较常见问题解答

    电子发烧友网站提供《TMP LM 75比较常见问题解答.pdf》资料免费下载
    发表于 08-30 11:40 ?0次下载
    TMP LM 75<b class='flag-5'>比较</b><b class='flag-5'>常见</b>问题解答

    stm32程序烧录的几种方法?

    STM32是一款由STMicroelectronics公司推出的32位微控制器,广泛应用于嵌入式系统开发。烧录STM32程序是开发过程中的重要环节。本文将介绍几种常见的STM32程序烧录方法,包括
    的头像 发表于 08-22 09:35 ?1w次阅读

    常见的测量电池内阻的方法

    测量电池内阻的方法多种多样,每种方法都有其独特的原理和适用范围。以下是一些常见的测量电池内阻的方法
    的头像 发表于 08-13 18:14 ?7060次阅读

    比较器的输出有几种状态

    比较器作为一种常见的电子元器件,在电路设计中扮演着重要角色。其输出状态的数量及特性对于理解其工作原理和应用场景至关重要。以下是对比较器输出状态的详细分析:
    的头像 发表于 08-08 14:59 ?3675次阅读