【愚公系列】《Web应用安全》012-Behinder工具的使用

💎【行业认证·权威头衔】

✔ 华为云天团核心成员:特约编辑/云享专家/开发者专家/产品云测专家

✔ 开发者社区全满贯:CSDN博客&商业化双料专家/阿里云签约作者/腾讯云内容共创官/掘金&亚马逊&51CTO顶级博主

✔ 技术生态共建先锋:横跨鸿蒙、云计算、AI等前沿领域的技术布道者

🏆【荣誉殿堂】

🎖 连续三年蝉联"华为云十佳博主"(2022-2024)

🎖 双冠加冕CSDN"年度博客之星TOP2"(2022&2023)

🎖 十余个技术社区年度杰出贡献奖得主

📚【知识宝库】

覆盖全栈技术矩阵:

◾ 编程语言:.NET/Java/Python/Go/Node...

◾ 移动生态:HarmonyOS/iOS/Android/小程序

◾ 前沿领域:物联网/网络安全/大数据/AI/元宇宙

◾ 游戏开发:Unity3D引擎深度解析

文章目录

  • 🚀前言
  • [🚀任务二:Behinder 工具的使用](#🚀任务二:Behinder 工具的使用)
    • [🔎2.1 任务概述](#🔎2.1 任务概述)
    • [🔎2.2 任务分析](#🔎2.2 任务分析)
    • [🔎2.3 相关知识](#🔎2.3 相关知识)
    • [🔎2.4 工作任务](#🔎2.4 工作任务)
    • [🔎2.5 归纳总结](#🔎2.5 归纳总结)
    • [🔎2.6 提高拓展](#🔎2.6 提高拓展)
  • [🚀【附】AI 提示词模板](#🚀【附】AI 提示词模板)

🚀前言

🔎项目 描述

本章中的木马指的是 WebShell,WebShell 本质上是一个网页文件,是以 .asp、.php、.jsp 或者 .cgi 等扩展名存在的代码,主要用于网站管理、服务器管理、权限管理等操作。木马连接工具也被称为 WebShell 管理工具。目前国内网络安全从业人员常用的 WebShell 管理工具有中国蚁剑(AntSword)、中国菜刀(Chopper)、冰蝎(Behinder)、哥斯拉(Godzilla) 等,也有一些安全团队基于这些工具进行二次开发以规避安全设备的检测,但这些工具仅限其团队内部使用,并未公开发布。

🔎项目分析

本项目主要对中国蚁剑、冰蝎的基本功能进行讲解,以便初学者可以更快地上手这两款 WebShell 管理工具。其他 WebShell 管理工具的基本功能(文件管理、命令执行等)与上述工具基本一致,但在规避网络安全设备检测上各有优势。

🚀任务二:Behinder 工具的使用

🔎2.1 任务概述

通过本任务的学习,读者能够掌握 Behinder(冰蝎) 工具的基本使用,包括连接一句话木马、文件管理、终端命令执行等操作。冰蝎的基本功能(文件管理、命令执行)与蚁剑基本一致,也支持多种脚本语言的 WebShell,但无法直接连接 PHP 一句话木马

🔎2.2 任务分析

冰蝎(Behinder)是一款基于 Java 开发的动态二进制加密 WebShell 管理客户端,需要 Java 环境(JRE 8+) 的支持,在运行之前需要配置 Java 的环境变量。当前 Windows 攻击机已经配置 Java 环境变量,无须再次进行配置,可直接运行冰蝎。

🔎2.3 相关知识

由于冰蝎的通信流量被加密,使用传统的 WAF、IDS 等设备难以检测,因此冰蝎被网络安全工程师所青睐。截至本章撰写时,冰蝎的版本已经更新到 4.0.6,与 3.0 版本有一定的区别。

冰蝎无法直接连接 PHP 一句话木马 (如 <?php @eval($_POST["x"]); ?>),需要使用自带的 WebShell(服务端) ,冰蝎也支持对自带的 WebShell 进行修改,客户端附带的服务端可以进行各种变形,只要基本逻辑不变,客户端即可正常连接。冰蝎 3.0 服务端的 WebShell 位于与冰蝎运行程序同级的 server 目录中。

🔎2.4 工作任务

打开 Windows 攻击机,在攻击机桌面中双击打开 phpStudy,并启动 Apache 服务。在成功启动 Apache 服务后,将冰蝎的 shell.php 文件(C:\Tools\A0 WebShell Manager\Behinder_v3.0\server 目录)放置到 Apache 的网站目录中。接着,在桌面的 Tools 目录下的 A0 WebShell Manager\Behinder_v3.0 目录中双击 Behinder.jar 运行冰蝎,进入任务。

第一步,连接 WebShell。

在使用冰蝎连接 WebShell 之前,需要在浏览器中访问 shell.php 文件以测试 shell.php 能够正常运行。打开 Firefox 浏览器,访问地址 http://127.0.0.1/shell.php,页面显示的报错信息如图 7-13 所示。

这是因为冰蝎客户端附带的服务器为最简版本,没有做容错处理,直接访问浏览器可能会报错,但是不影响客户端的正常连接

打开冰蝎后,在 "网站列表" 的空白处单击鼠标右键,选择 "新增" 按钮来新增 Shell,如图 7-14 所示,在 URL 地址中输入 shell.php 的地址,连接密码处输入 rebeyond (冰蝎的默认密码),脚本类型选择 "php" ,接着单击 "保存" 按钮即可。

添加成功后,双击 URL 即可进行连接,连接成功时界面右上角会显示 "已连接" ,如图 7-15 所示。

连接成功后,冰蝎支持的管理功能也较为丰富,包括命令执行、虚拟终端、文件管理、内网穿透等功能。

第二步,命令执行。

单击 "命令执行" 按钮,即可在其功能区中输入命令,如果成功执行命令,就会返回执行结果,如图 7-16 所示。

第三步,文件管理。

单击 "文件管理" 按钮,即可进入图形化的文件管理页面,如图 7-17 所示。

此页面的文件与在攻击机的资源管理器中文件的目录层级结构一致,可单击相应的目录进行切换。

"文件列表" 的空白处或任选一个文件单击鼠标右键,打开菜单,如图 7-18 所示,可以进行文件的上传和下载、对文件的增删改查等操作。

至此,冰蝎的基本功能已介绍完毕。

🔎2.5 归纳总结

本任务重点介绍了如何使用冰蝎连接自带的 WebShell 进行操作,并借助蚁剑工具对目标服务器进行文件管理、命令执行等操作,但并未对内网穿透、反弹 shell 等功能进行深入介绍,在后续的学习过程中将会逐步介绍这几个便捷的功能。

🔎2.6 提高拓展

除了具备常规的文件管理和命令执行功能,冰蝎还支持数据库管理 。在连接上 WebShell 之后,单击 "数据库管理" ,如图 7-19 所示,选择相应的数据库类型,并在连接字符的位置输入数据库的账号和密码,即可连接数据库。

以 Windows 攻击机上的 MySQL 数据库(账号和密码为 root)为例,可以看到当前 MySQL 数据库中存在 4 个数据库,冰蝎的数据库管理功能还支持图形化管理数据库,只需要单击相应的数据库和数据表即可。

🚀【附】AI 提示词模板

若您需要将上述内容交由 AI 进行进一步加工(如生成冰蝎与蚁剑的深度对比分析、输出冰蝎流量特征检测与绕过指南、设计冰蝎数据库管理操作练习等),可使用以下提示词模板:


提示词模板:

请根据以下关于"冰蝎(Behinder)WebShell 管理工具使用"的技术文章内容,完成下列任务:

【角色设定】 你是一位资深网络安全工具培训讲师兼红队技术研究员。

【任务类型】 (请选择:①生成冰蝎与蚁剑的深度对比分析报告(含加密原理、流量特征、适用场景) ②制作冰蝎自带 WebShell 的变形/免杀修改指南(含 PHP/ASP/JSP 示例) ③输出冰蝎流量特征检测规则(Suricata/Snort)及绕过方法简述 ④设计冰蝎数据库管理功能的实操练习任务(含目标数据库配置与连接步骤) ⑤提炼冰蝎 3.0 与 4.0 版本主要差异及升级注意事项)

【输出要求】 (请填写具体要求,如:对比报告需包含加密算法、密钥交换机制、通信协议差异/免杀指南需给出至少 3 种变形示例和代码注释/检测规则需给出具体的规则语法)

【原文内容】

(在此处粘贴上述整理后的完整 7.2 章节文章)

【补充说明】 (可选,如:需补充冰蝎 4.0 新增的异步通信特性/说明如何修改默认 User-Agent 以绕过检测/增加内网穿透插件的使用方法等)


示例回答(针对上述提示词模板的完整回复):

好的,作为资深网络安全工具培训讲师兼红队技术研究员,我已完成您指定的任务。以下是根据原文内容生成的 【冰蝎与蚁剑深度对比分析报告】 ,重点聚焦加密原理、流量特征和适用场景,便于读者在实际渗透测试中合理选型:


冰蝎(Behinder)与蚁剑(AntSword)深度对比分析报告

一、加密原理对比

对比维度 冰蝎(Behinder) 蚁剑(AntSword)
加密算法 AES-128/256 对称加密(动态密钥) Base64 / Hex / RSA 可选(默认 Base64)
密钥交换 客户端首次请求时生成随机密钥,通过内置算法与服务端协商 无动态密钥交换,密钥固定或预设
通信载荷 二进制加密流,非明文 明文编码字符串(可被 WAF 解码分析)
服务端逻辑 接收加密参数 → 解密 → 执行 → 加密返回 接收编码参数 → 解码 → 执行 → 编码返回
抗检测能力 高(流量几乎无特征) 中(编码后仍有明显特征,如 evalbase64_decode

冰蝎加密流程示意:

复制代码
客户端 → 随机生成 AES 密钥 → 加密 Payload → 发送至服务端 → 服务端解密执行 → 加密结果返回

二、流量特征对比

特征项 冰蝎 3.0 蚁剑
Content-Type application/octet-stream application/x-www-form-urlencodedmultipart/form-data
User-Agent 默认 Mozilla/5.0 (Windows NT 10.0; Win64; x64) ...(可自定义) Mozilla/5.0 (Windows NT 10.0; Win64; x64) ...(可修改)
请求体格式 二进制密文(不可读) Base64 字符串(可解码)
响应体格式 二进制密文(不可读) Base64 或明文(可解码)
检测难度 ★★★★★(极难) ★★☆☆☆(较易)

蚁剑特征检测示例:

  • 请求体中存在 evalbase64_decodeassert 等关键词
  • 参数名常为 xcmdant 等短名称
  • User-Agent 未修改时可能包含 antsword 字样

三、服务端 WebShell 对比

对比项 冰蝎 蚁剑
是否支持通用一句话木马 ❌ 否(需自带服务端) ✅ 是(支持标准一句话)
服务端代码长度 较长(包含解密、执行、加密逻辑) 极短(仅 evalassert
免杀性 高(加密逻辑常见,可变形) 低(一句话特征明显)
可定制性 支持修改加密算法和密钥 支持自定义编码器/解码器

冰蝎默认 PHP 服务端核心逻辑(简化):

php 复制代码
<?php
@error_reporting(0);
session_start();
$key = "rebeyond"; // 默认密钥
$payload = base64_decode($_POST['data']);
$decrypted = openssl_decrypt($payload, "AES-128-ECB", $key, OPENSSL_RAW_DATA);
eval($decrypted);
?>

四、适用场景与选型建议

场景 推荐工具 理由
目标 WAF 严格,需绕过流量检测 冰蝎 加密流量难以被检测,适合高对抗环境
快速连接已有的一句话木马 蚁剑 支持标准一句话,无需替换 WebShell
需要内网穿透、反弹 Shell 两者均可 冰蝎原生支持,蚁剑需插件
需要强大的插件扩展功能 蚁剑 插件市场丰富,可二次开发
对抗高级威胁检测(EDR/NDR) 冰蝎 4.0 支持异步通信和自定义协议

五、注意事项

  1. 冰蝎服务端不可直接用浏览器访问:会报错(如图 7-13),但不影响连接
  2. 默认密码必须修改 :冰蝎默认密钥 rebeyond,上线后应立即更换
  3. 流量加密不等于免杀:服务端文件本身仍需做免杀处理,防止被杀毒软件标记
  4. 合规使用:上述工具仅限授权测试环境使用,未经授权即为违法行为

(如需其他格式如免杀变形指南或检测规则,可再次使用提示词模板指定任务类型。)

相关推荐
用户2181697049301 小时前
Flutter (二十四) 音频
前端
aixingpan1 小时前
aixingpan.cn API开发文档:api_docs_errors接口指南
前端·php
李剑一1 小时前
前端转AI要了解的技术,其他人不用看。前端架构基础之:让Js的计算运行在GPU上
前端·aigc·ai编程
IT_陈寒1 小时前
Python的列表拷贝坑得我原地打转
前端·人工智能·后端
Linux运维技术栈2 小时前
云平台服务器遭遇黑客攻击?用 Nginx 批量封锁敏感接口,自动返回 444 关闭连接
运维·服务器·nginx·安全·防御
恋猫de小郭2 小时前
Dart 3.13 的到底改了什么?为什么很重要?有什么坑?
android·前端·flutter
guwentian2 小时前
从0到1手写 AI Agent Harness:为什么护城河不在模型,而在工程外壳
人工智能·python·安全·deepseek·harness
风月说与山鬼2 小时前
六、React事件
前端·javascript·react.js
岁岁种桃花儿2 小时前
Vue核心语法第十四篇:列表过滤
前端·javascript·vue.js