WEBSHELL检查_第1页
WEBSHELL检查_第2页
WEBSHELL检查_第3页
WEBSHELL检查_第4页
WEBSHELL检查_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、WEBSHELL检查一.了解WebSHELL二.WebSHELL植入三.检查工作原理四.检查方法了解WebSHELL1.文件操作:复制文件、删除文件、更改文件名、上传文件、下载文件、文件浏览列表、文 件搜索、查看文件属性等功能2.目录操作: 删除目录、更改目录名3.数据库: 添加、查询、删除、更改、数据库的连接、建立、压缩4.网络功能: 端口扫描5.注册表操作:打开注册表、读取注册表、删除注册表、写入注册表6.执行应用程序: 如WScript.Shell7.查看系统信息功能: 查看本机IP(网卡信息)、系统用户信息、系统环境变量、磁盘信息、8.Web 服 务 支 持 组 件 查 询: ADOX

2、.Catalog 、wscript.shell 、Adodb.Stream 、Scripting.FileSystemObject9.挂马功能等10.web 应用程序被加密: 使用常用的vbscrip.encode,、jscrip.encode、javascrip.encode、base64_decode、gzinflate、gzuncompress,str_rot13 等加密一些敏感代码。11.其他系统敏感函数。WebSHELL植入1、 利用web 上传业务,上传webshell 脚本,上传的目录往往具有执行权限,这个缺 陷很常见。2、 利用Web 业务的其他缺陷,例如存在SQL 注入缺陷,

3、植入Webshell 脚本。3、 攻陷Web 服务器系统,在web 服务目录中上传webshell 文件。检查工作原理基础事件: 检测到的数据库操作: 添加、查询、删除、更改相关函数检测到数据库操作语句检测到执行SQL 语句检查工作原理基础事件: 检测到执行应用程序操作: 如WScript.Shell、var.Run、shell_exec、exec 等 函数基础事件检测到使用wscript.shell 组件检测到使用脚本使用ws.run 执行文件基础事件: 检测到web 页面被加密: 使用常用的vbscrip.encode,、jscrip.encode、javascrip.encode、bas

4、e64_decode、gzinflate、gzuncompress,str_rot13 等加密一些敏感代码。检测到使用vbscrip.encode 加密web 应用程序检查工作原理检查工作原理基础事件: 检测到其他系统敏感函数。 检测到使用文件操作组件动态特征检测 动态特征检测是指webshell 已经上传到web 服务器,在浏览器打开webshell 页面时进行拦截,此时从网络中检测到的是web 应用程序被解释执行的代码,此种方法最大的缺点就是漏报,只要攻击者对webshell 稍作改动就轻易躲辟设备检测,并且新的webshell 出来还要去更新这个库,所以需要要维护的特征库庞大检查工作原理溯源1.确定是服务器or 个人机器2.服务器:查找所有网站域名和目录;3.拷贝所有网站对应的日志信息4.拷贝服务器系统日志5.拷贝所有网站目录的文件6.拷贝数据库日志7.网站对应的数据库和帐号密码做记录8.所有的3389链接信息做记录9.所有的运行命令下拉菜单做记录10.记录网站登录后台以及帐号密码11.分析被入侵痕迹以及入侵过程12.机器所有的帐号密码明文和hash(如果有特殊帐号获取帐号的创建时间,登录时间,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论