玄机-第一章 应急响应-webshell查杀
创始人
2024-12-11 06:04:52
0

1.题目

2.解题步骤

启动靶机,用远程连接工具输入靶机ip用户和密码连接到靶机

2.1

黑客webshell里面的flag flag{xxxxx-xxxx-xxxx-xxxx-xxxx}

find . -name "*.php" | xargs grep "eval("    #查找当前目录及其子目录下所有.php文件中包含eval()函数的行

cd /var/www/html/include   #切换到所查找的目录下

cat gz.php   #查看gz.php文件

发现php文件内有一串字符串即为flag

flag{027ccd04-5065-48b6-a32d-77c704a5e26d}

2.2

黑客使用的什么工具的shell github地址的md5 flag{md5}

用gz.php文件中的几行代码

在浏览器中搜索,匹配到哥斯拉php马

哥斯拉常见特定函数和代码模式

@session_start():用于创建或重启一个会话,这是 PHP 木马中常见的功能,用于存储攻击载荷或状态信息。
@set_time_limit(0):设置脚本执行时间为无限制,确保木马能够持续运行。
@error_reporting(0):关闭错误报告,防止在执行恶意代码时暴露错误信息。
eval()、assert():这些函数用于执行字符串作为 PHP 代码,是 PHP 木马中常见的执行恶意代码的方式。

在githup中查找哥斯拉,得到网址

用md5在线网站对网址进行32位md5加密即为flag

flag{39392de3218c333f794befef07ac9257}

2.3

黑客隐藏shell的完整路径的md5 flag{md5} 注 : /xxx/xxx/xxx/xxx/xxx.xxx

用D盾查杀或用ls -l 和ls -al,发现含有隐藏文件.Mysaqli.php

用在线网站转化为md5值

flag{AEBACOE58CD6C5FAD1695EE4D1AC1919}

2.4

黑客免杀马完整路径 md5 flag{md5}

PHP 免杀马通常为字符串异或加密、Base 加密、rot13加密、字符串拼接等

 find ./ -name "*.php" | xargs grep "base64”  #在当前目录下查找base64

md5加密得到

flag{EEFF2EABFD9B7A6D26FC1A53D3F7D1DE}

相关内容

热门资讯

透视辅助!佛手大菠萝有挂吗,德... 透视辅助!佛手大菠萝有挂吗,德普之星透视辅助软件激活码,详细开挂辅助神器(透视有挂实锤);无需打开直...
最新技巧“wejoker辅助脚... 最新技巧“wejoker辅助脚本”开挂(透视)辅助软件(科技教程有挂细节) >>您好:软件加薇136...
透视辅助!wejoker免费脚... 透视辅助!wejoker免费脚本,wpk透视插件,传授开挂辅助插件(透视有挂透视);无需打开直接搜索...
透视数据“xpoker辅助器”... 透视数据“xpoker辅助器”开挂(透视)辅助神器(普及教程有挂攻略)1、下载安装好,进入游戏主界面...
透视辅助!wepoker破解版... 透视辅助!wepoker破解版内购,we poker游戏下,原来有开挂辅助神器(透视有挂秘籍)>>您...
透视辅助“wepokerplu... 透视辅助“wepokerplus透视脚本免费”开挂(透视)辅助工具(2026新版有挂讲解) >>您好...
透视辅助!哈糖大菠萝助手,hh... 透视辅助!哈糖大菠萝助手,hhpoker是真的吗,分析开挂辅助脚本(透视存在有挂) >>您好:软件加...
透视免费“wepoker怎么设... 透视免费“wepoker怎么设置盖牌”开挂(透视)辅助神器(曝光教程有挂辅助)ai黑科技系统规律教程...
透视辅助!约局吧德州有挂吗,德... 透视辅助!约局吧德州有挂吗,德普之星辅助工具如何设置,正品开挂辅助安装(透视有挂辅助)德普之星辅助工...
安装程序教程“hhpkoer辅... 是一款可以让一直输的玩家,快速成为一个“必胜”的ai辅助神器,有需要的用户可以加我微信(136704...