宿迁腾云网络网站建设公司

腾云网络 八年经验专注网站建设
  • 首页
  • 服务项目
    • 网站建设
    • 微信小程序
    • APP开发
    • SEO优化
  • 建站费用
  • 成功案例
    • 网站建设案例
    • 小程序案例
    • APP开发案例
    • SEO优化案例
  • 行业动态
    • 网站建设
    • SEO优化
    • 技术日志
  • 联系我们
    • 关于我们
首页 > 行业动态 > 技术日志 > php代码混淆提权在服务器没有配置错误的情况下如何处理漏洞php混淆在线解密

php代码混淆提权在服务器没有配置错误的情况下如何处理漏洞php混淆在线解密

2022-07-07

是黑客经常使用的恶意脚本。其目的是为了获得服务器的权限来执行操作,例如执行系统命令、窃取用户数据、删除网页、修改主页等。它的危害是不言而喻的。黑客通常利用 SQL 注入、远程文件包含 (RFI)、FTP 等常见漏洞,甚至使用跨站点脚本 (XSS) 作为社会工程攻击的一部分,最终控制网站服务器。

常用的编程语言有asp、jsp和php。本文将以php为例,详细讲解常用功能、工作方法、常用隐藏技巧。

为什么受到黑客青睐

黑客使用的第一步通常是将其上传到可访问的服务器,例如利用用户CMS系统的第三方插件中的漏洞进行简单的php上传。当然,类型和功能并不完全相同。一些简单的仅用于连接外部世界,允许黑客插入更精确的恶意脚本并执行他们需要的指令;其他的可能更复杂,有数据库或文件浏览 一种允许黑客从数千英里外查看受感染系统的代码和数据的设备。无论设计如何,它都是极其危险的,并且是网络犯罪分子和高级持续威胁 (APT) 的常用工具。常见的攻击特征如下:

持久远程访问

脚本通常包含后门。黑客上传后,可以充分利用后门实现远程访问和控制服务器,从而达到长期控制网站服务器的目的。此外,在上传后,黑客选择自己修复漏洞,以确保没有其他人会利用该漏洞。通过这种方式php代码混淆,黑客可以保持低调,避免与管理员进行任何互动,同时仍然获得相同的结果。

特权提升

只要服务器没有配置错误,它就会在网络服务器的用户权限下运行php代码混淆网站制作,这是有限的。通过这个,黑客可以利用系统上的本地漏洞来实现提权以获得root权限,这样黑客基本上可以在系统上做任何事情,包括安装软件、更改权限、添加和删除用户、窃取密码、阅读电子邮件和还有更多。

高度隐蔽

可以在普通网页中嵌套运行,不易被检测和杀死。它也可以通过服务器防火墙。由于与受控服务器或远程主机交互的数据是通过 80 端口传输的,因此不会被防火墙拦截。在没有记录流量的情况下,使用 post 数据包发送,不会被防火墙发送。记录在系统日志中,只有部分数据提交记录会记录在web日志中。

常用的PHP函数

适用于几乎所有的网络编程语言。 PHP 是焦点,因为它是 Web 上使用最广泛的编程语言。下面是 PHP 中一些最常用的执行命令的函数。

()

() 函数将命令作为参数并输出结果。

以下示例在操作系统上运行 dir 命令,并返回 PHP 文件所在目录的目录列表。

同样,在机器上执行 ls 命令会得到类似的结果。

执行()

exec() 函数将命令作为参数,但不输出结果。如果指定了第二个可选参数,则结果以数组形式返回。否则,如果回显,则只显示结果的最后一行。

使用exec()函数执行echo命令,只会输出最后一行命令结果。

如果指定第二个参数,结果是一个数组。

()

() 函数类似于 exec(),但它的整个输出是一个字符串。

()

() 执行命令并以原始格式返回输出。

()

() 函数可能很难理解。简单来说,我们可以使用(),来创建一个(进程),实现脚本与要运行的程序之间的通信。

反引号

许多 PHP 开发人员没有意识到这一点,但 PHP 将首先执行命令中反引号 (`) 内的任何内容。请注意,反引号 (`) 与单引号 (') 不同。

基于以上,下面是一个简单的PHP。

它使用()函数执行'cmd'HTTP请求的GET参数中传递的命令。

我们已经确定这些功能(以及其他一些功能)可能非常危险。更危险的是,在安装 PHP 时,所有这些内置的 PHP 命令都默认启用,并且大多数系统管理员不会禁用它们。如果您不确定您的系统是否启用了这些功能,请输入以下内容将返回已启用的危险功能列表。

在默认安装的情况下,默认启用以下功能。

黑客如何隐藏

修改标题

黑客使用用户代理字符串而不是 $ 参数来传递命令。

然后,黑客可以通过将命令放在 User-HTTP 标头中来制作特定的 HTTP 请求。

在服务器日志中可以看到这种行为的影响,其中第二个请求中的 HTTP User- 被 cat /etc/ 命令替换。

上述方法可能会很吵,并且很容易提示管理员查看服务器日志。但是通过以下方法,管理员很难发现。

这种方法不会留下正在执行的命令的可见痕迹(至少在访问日志中)。

隐藏在普通文件中

黑客可以隐藏的最简单方法之一是将它们上传到深层子目录和/或使用随机名称。

另外,一种更有效的方法是将代码嵌入到现有的法律文件中。

或使用 CMS(例如)

注意:黑客通常在函数前使用@操作符写入错误日志,以防万一发生错误。

混乱

黑客使用各种混淆技术来避免被管理员检测到。他们不断想出新的和更复杂的方法来隐藏他们的代码和绕过安全系统。以下是我们见过的一些最常见的技术:

删除空格和换行符

通过从代码块中删除空白换行符,代码看起来像一个大字符串,这会降低代码的可读性并且更难识别脚本试图实现的目标。

加密技术

这种技术会加密代码,降低代码可读性,并利用可在运行时重构代码的各种功能。

使用十六进制进行混淆

php代码混淆提权在服务器没有配置错误的情况下如何处理漏洞php混淆在线解密(图1)

十六进制值

字符也可以用来进一步混淆命令,下面的例子很好的说明了混淆技术在.

中的应用

以下是上述字符串的十六进制值。

因此,以下代码可用于接受十六进制编码的字符串并将其转换为 PHP 代码。

输出类似于下图。

通过可控输入

PHP中常用的可控输入包括:$_GET、$、$、$、$、$等,它们是PHP中的预定义变量网站建设,可以将黑客定义的值传递给浏览器。

下面的例子很简单但很有用。虽然代码没有被编码或加密,因为它没有使用任何可疑的函数名(例如 eval() 或 ())、冗长的编码字符串、复杂的代码,它的可检测性比之前的代码还低。最重要的是,管理员查看日志时不会造成任何危险。

如何使用

我们举一个例子来分析它是如何使用的。是一个类似 PHP 的轻量级,有几个选项,我们将在本例中使用。

出于演示目的,我们将使用创建后门代理在目标服务器上进行部署。我们只需要指定密码和文件名。然后使用密码访问后门。

.php 包含以下编码文件。

将 .php 重命名为 ma.php 并将其上传到受感染的服务器。然后,我们不使用浏览器访问文件,而是使用文件连接。

现在我们有了目标服务器的后门,我们可以执行命令了。

检查服务器的访问日志,我们会发现一些奇怪的东西。

发送的请求经过编码,原始 URL 似乎是。如果我们要分析恶意活动的日志,这很可能会困扰我们,因为它应该是合法的引荐来源网址。当然,这是防止检测策略的一部分。

我们使用的另一个有趣的功能是反弹 TCP 选项。这意味着受感染的服务器将连接回我们,或者我们请求连接。

在源机器上,我们在端口 8181 上设置了一个监听器。

使用已建立的后门连接发起退回的 TCP 请求。

反弹连接现已建立 (192.168.5.25 192.168.5.26)@ >.

通过使用反弹 TCP 控制服务器,在访问或错误日志中没有任何痕迹,因为通信是通过 TCP(第 4 层)而不是 HTTP(第 7 层)进行的。

总结

代码简单且易于使用,但由于许多 Web 服务器的设置方式,即使是简单的脚本也会造成严重破坏。这就是为什么有成千上万的披露。变种太多,入侵检测和入侵防御系统 (IDS/IPS) 很难检测到它们,尤其是在使用签名检测此类时。有些非常复杂,即使通过行为分析,也几乎无法检测到。

话虽如此,它只是一个后利用实施工具,这意味着首先要尽早检测到它,以防止它被上传然后被利用。

Tag: php 代码混淆 php解密
网站制作公众号

宿迁腾云网络网站建设公司 | 网站开发 | 网站制作 | 网站优化

咨询电话:13160355545

上一篇

返回栏目

下一篇

免责声明:本站所有文章和图片均来自用户分享和网络收集,文章和图片版权归原作者及原出处所有,仅供学习与参考,请勿用于商业用途,如果损害了您的权利,请联系网站客服处理。

热推

  • 网站后台管理系统php安装扩展下多线程扩展的安装步骤查看(组图)php网站后台访问统计分析
  • php编程起步自学教程编程最高效的学习路线——一个Gophp编程起步自学教程
  • 美国公司出品商业数学软件教程()-
  • 编程学什么语言好的话,推荐几种语言后端后端语言
  • Web前端工程师需要学习那些编程语言?前的web前端
  • 逛论坛不少,国内的php论坛一般采用Discuz!
  • 十大薪水高的编程语言排行榜,你的程序员上榜了吗?
  • 4种网页编程语言的介绍?PHP?(Java)
  • php高级程序设计 模式 框架与测试创始人袁进辉博士:也谈下一代人工智能计算框架(图)php框架高级编程
  • php多用户开源商城系统国内较为成熟的网上商城系统有哪些呢?(图)php开源商城源码下载

相关

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

如何查看php版本?多种方法助你快速知晓

如何查看php版本?多种方法助你快速知晓

PHP格式化:提升代码质量与协作效率的关键规则

如何查看虚拟主机上的 PHP 版本?这篇文章告诉你

Linux 系统管理员和 web 开发者必知:如何查看 PH

Linux 系统管理员和 web 开发者必知:如何查看 PH

免费开源的轻量级 PHP 开发框架 ThinkPHP,遵循

从零开始开发完整网站:前端、后端与 Web 服务器的关键技术

php框架 Java 与 PHP 之争:为何懂技术的大佬选

BitDefender 发布超级工厂病毒专杀工具,可清除所有

asp语言与php语言的区别 前端和后端的区别,你真的了解吗

标签

seo(1182) 市场营销(661) 网站制作(573) 网站建设(564) 搜索引擎(553) 网站(482) PHP(361) 编程语言(345) 建站(294) 关键词排名优化(267) 网站建设公司(245) 优化(216) seo排名(207) 域名(190) 软件(171) 网站优化(148) 搜索引擎优化(146) 外链(141) 科技(136) 网站关键词(124) 网站排名优化(123) 域名服务器(120) 网站排名(107) 时政(103) 排名优化(95) 搜索引擎收录(93) 网站设计(92) 电子商务(88) 引擎(86) 移动互联网(85) 开发框架(79) 开发(75) 网站服务器(74) 框架(68) 前端开发(68) 网站分析(66) 网站建设方案(65) 关键(64) 流量(63) 源码(62) 百度优化(62) 网站权重(61) 开放源代码(59) seo培训(53) 网页设计(51) 百度(51) php框架(50) 网站建设知识(50) 大数据(50) 谷歌(49)
宿迁腾云网络网站建设公司
网站建设
  • 私人定制
  • 标准模板建站
  • 经济模板建站
精品模板

宿迁腾云网络网站建设公司

联系电话:13160355545

公司地址:江苏省宿迁市丽景湾华庭北门都市花园公寓9楼907

联系邮箱:admin@tyweb.net

全国分站
  • 北京
  • 广东
  • 东莞 广州 中山 深圳 惠州 江门 珠海 汕头 佛山 湛江 河源 肇庆 潮州 清远 韶关 揭阳 阳江 云浮 茂名 梅州 汕尾
  • 山东
  • 济南 青岛 临沂 济宁 菏泽 烟台 泰安 淄博 潍坊 日照 威海 滨州 东营 聊城 德州 莱芜 枣庄
  • 江苏
  • 苏州 徐州 盐城 无锡 南京 南通 连云港 常州 扬州 镇江 淮安 泰州 宿迁
  • 河南
  • 郑州 南阳 新乡 安阳 洛阳 信阳 平顶山 周口 商丘 开封 焦作 驻马店 濮阳 三门峡 漯河 许昌 鹤壁 济源
  • 上海
  • 河北
  • 石家庄 唐山 保定 邯郸 邢台 沧州 秦皇岛 张家口 衡水 廊坊 承德
  • 浙江
  • 温州 宁波 杭州 台州 嘉兴 金华 湖州 绍兴 舟山 丽水 衢州
  • 陕西
  • 西安 咸阳 宝鸡 汉中 渭南 安康 榆林 商洛 延安 铜川
  • 湖南
  • 长沙 邵阳 常德 衡阳 株洲 湘潭 永州 岳阳 怀化 郴州 娄底 益阳 张家界 湘西
  • 重庆
  • 福建
  • 漳州 泉州 厦门 福州 莆田 宁德 三明 南平 龙岩
  • 天津
  • 云南
  • 昆明 红河 大理 文山 德宏 曲靖 昭通 楚雄 保山 玉溪 丽江 临沧 思茅 西双版纳 怒江 迪庆
  • 四川
  • 成都 绵阳 广元 达州 南充 德阳 广安 阿坝 巴中 遂宁 内江 凉山 攀枝花 乐山 自贡 泸州 雅安 宜宾 资阳 眉山 甘孜
  • 广西
  • 贵港 玉林 北海 南宁 柳州 桂林 梧州 钦州 来宾 河池 百色 贺州 崇左 防城港
  • 安徽
  • 芜湖 合肥 六安 宿州 阜阳 安庆 马鞍山 蚌埠 淮北 淮南 宣城 黄山 铜陵 亳州 池州 巢湖 滁州
  • 海南
  • 三亚 海口 琼海 文昌 东方
  • 江西
  • 南昌 赣州 上饶 吉安 九江 新余 抚州 宜春 景德镇 萍乡 鹰潭
  • 湖北
  • 武汉 宜昌 襄樊 荆州 恩施 孝感 黄冈 十堰 咸宁 黄石 仙桃 随州 天门 荆门 潜江 鄂州 神农架
  • 山西
  • 太原 大同 运城 长治 晋城 忻州 临汾 吕梁 晋中 阳泉 朔州
  • 辽宁
  • 大连 沈阳 丹东 辽阳 葫芦岛 锦州 朝阳 营口 鞍山 抚顺 阜新 本溪 盘锦 铁岭
  • 黑龙江
  • 齐齐哈尔 哈尔滨 大庆 佳木斯 双鸭山 牡丹江 鸡西 黑河 绥化 鹤岗 伊春 大兴安岭 七台河
  • 内蒙古
  • 赤峰 包头 通辽 呼和浩特 乌海 鄂尔多斯 呼伦贝尔
  • 贵州
  • 贵阳 黔东 黔南 遵义 黔西 毕节 铜仁 安顺 六盘水
  • 甘肃
  • 兰州 天水 庆阳 武威 酒泉 张掖 陇南 白银 定西 平凉 嘉峪关 临夏 金昌 甘南
  • 青海
  • 西宁 海西 海东 海北 果洛 玉树 黄南
  • 新疆
  • 乌鲁木齐 伊犁 昌吉 石河子 哈密
  • 西藏
  • 拉萨 山南 林芝 日喀则
  • 吉林
  • 长春 白山 白城 延边 松原 辽源 通化 四平
  • 宁夏
  • 银川 吴忠 中卫 石嘴山 固原
SiteMap
网站地图
TAG标签
Copyright © 2017-2025 TYWEB.NET 宿迁腾云网络科技有限公司 ALL RIGHTS RESERVED.   苏ICP备17033535号-1

热门搜索

百度 下载 2025 2024 2026 货源 货货源 虚拟 禅道 报名 金蝶KIS旗舰版
  • 客服

    在线客服

  • 电话

    13160355545

  • 微信

精品模板
建站费用
成功案例
联系我们