精品国产免费观看久久久_久久天天躁狠狠躁夜夜爽_无码人妻少妇久久中文字幕_狠狠做深爱婷婷久久综合一区

設計觀點

精準傳達 ? 價值共享

洞悉互聯網前沿資訊,探尋網站營銷規律

查看其它板塊

webshell檢測方法歸納

作者:Smileby陌少羽 | 2017-06-09 08:13 |點擊:

一  什么是webshell


“web”的含義是顯然需要服務器開放web服務,“shell”的含義是取得對服務器某種程度上操作權限。webshell常常被稱為匿名用戶(入侵者)通過網站端口對網站服務器的某種程度上操作的權限。
簡單理解:webshell就是一個web的頁面,但是它的功能非常強大可以獲得一些管理員不希望你獲得的權限,比如執行系統命令、刪除web頁面、修改主頁等。
webshell中由于需要完成一些特殊的功能就不可避免的用到一些特殊的函數,我們也就可以對著特征值做檢查來定位webshell,同樣的webshell本身也會進行加密來躲避這種檢測。

二  webshell長什么樣子


下圖就是一張php webshell的截圖,它的功能還是比較全的,如果你是網站管理員的話肯定是不希望普通用戶獲得下面的權限的。

webshell檢測方法歸納
 

x01 webshell檢測模型

Webshell的運行流程:hacker -> HTTP Protocol -> Web Server -> CGI。簡單來看就是這樣一個順序:黑客通過瀏覽器以HTTP協議訪問Web Server上的一個CGI文件。棘手的是,webshell就是一個合法的TCP連接,在TCP/IP的應用層之下沒有任何特征(當然不是絕對的),只有在應用層進行檢測。黑客入侵服務器,使用webshell,不管是傳文件還是改文件,必然有一個文件會包含webshell代碼,很容易想到從文件代碼入手,這是靜態特征檢測;webshell運行后,B/S數據通過HTTP交互,HTTP請求/響應中可以找到蛛絲馬跡,這是動態特征檢測。

 

0x02 靜態檢測

靜態檢測通過匹配特征碼,特征值,危險函數函數來查找webshell的方法,只能查找已知的webshell,并且誤報率漏報率會比較高,但是如果規則完善,可以減低誤報率,但是漏報率必定會有所提高。優點是快速方便,對已知的webshell查找準確率高,部署方便,一個腳本就能搞定。缺點漏報率、誤報率高,無法查找0day型webshell,而且容易被繞過。對于單站點的網站,用靜態檢測還是有很大好處,配合人工,能快速定位webshell,但是如果是一個成千上萬站點的大型企業呢,這個時候再人肉那工作量可就大了。所以用這樣一種思路:強弱特征。即把特征碼分為強弱兩種特征,強特征命中則必是webshell;弱特征由人工去判斷。加入一種強特征,即把流行webshell用到的特征作為強特征重點監控,一旦出現這樣的特征即可確認為webshell立即進行響應。要解決誤報和漏報,就不能拘泥于代碼級別了。可以換個角度考慮問題:文件系統。我們可以結合文件的屬性來判斷,比如apache是noboy啟動的,webshell的屬主必然也是nobody,如果我的Web目錄無緣無故多了個nobody屬主的文件,這里就有問題了。最理想的辦法是需要制度和流程來建設一個web目錄唯一發布入口,控制住這個入口,非法進來的Web文件自然可以發現。

筆者基于靜態檢測的webshell工具

 

0x03 動態檢測



 

webshell傳到服務器了,黑客總要去執行它吧,webshell執行時刻表現出來的特征,我們稱為動態特征。先前我們說到過webshell通信是HTTP協議。只要我們把webshell特有的HTTP請求/響應做成特征庫,加到IDS里面去檢測所有的HTTP請求就好了。webshell起來如果執行系統命令的話,會有進程。Linux下就是nobody用戶起了bash,Win下就是IIS User啟動cmd,這些都是動態特征。再者如果黑客反向連接的話,那很更容易檢測了,Agent和IDS都可以抓現行。Webshell總有一個HTTP請求,如果我在網絡層監控HTTP,并且檢測到有人訪問了一個從沒反問過得文件,而且返回了200,則很容易定位到webshell,這便是http異常模型檢測,就和檢測文件變化一樣,如果非管理員新增文件,則說明被人入侵了。缺點也很明顯,黑客只要利用原文件就很輕易繞過了,并且部署代價高,網站時常更新的話規則也要不斷添加。還有一個思路利用函數劫持。回憶一下,我們調試網馬的時候,怎么還原它各種稀奇古怪的加密呢,簡單,把eval改成alert就好了。類似的,所以我們可以在CGI全局重載一些函數(比如ASP.NET的global.asax文件),當有webshell調用的時候就可以發現異常。已js為例(php,asp等語言思路一樣的,都是保存原函數,然后從新定義原函數,最后在調用保存的原函數),比如下面就是把eval重載,還可以彈出個危險提示等,嚇退一些沒經驗黑客。
 

三   webshell檢測有哪些方法

 


如果你懷疑你的網站被人上傳了webshell或者你需要檢查一下需要上線的代碼中是否被嵌入了shell代碼,就需要對這些文件進行掃描,那么有哪些方法可以掃描出這些webshell呢?
下面列舉一下,也就是我們的webshell掃描工具中實現的功能。
1 求文件的重合指數index of coincidence(縮寫為IC)
首先介紹一下什么是IC?

webshell檢測方法

IC是用來判斷文件是否被加密的一種方法。它的計算公式是這樣的:

Σ(fi * (fi-1))/N(N-1)    :fi 代表樣本中某個字母出現的比率,N代表字母出現在樣本中的個數

通過計算,我們可以得到以下兩個值:

english的IC值為0.0667,
english中一個完全隨機的字符串的IC值為0.0385

那么這兩個值有什么意義呢?
簡單來說(english),
加密文件的IC值接近0.0385
明文文件的IC值接近0.0667
好了,那么我們就可以計算每個文件的IC值,如果這個文件的IC值接近0.0385,那么我們認為它是加密的,而一個web中加密的文件一般就意味著它是個為了逃避檢測的webshell。

如沒特殊注明,文章均為狐靈科技原創,轉載請注明?? "webshell檢測方法歸納
多一份免費策劃方案,總有益處。

請直接添加技術總監微信聯系咨詢

網站設計 品牌營銷

多一份參考,總有益處

聯系狐靈科技,免費獲得專屬《策劃方案》及報價

咨詢相關問題或預約面談,可以通過以下方式與我們聯系

業務熱線:15082661954 / 大客戶專線:15523356218

差差漫画在线观看登录页面弹窗 | 国产精品人人妻人色五月| 久久久国产成人一区二区| 久久精品久久精品久久39| 久久综合给合久久狠狠狠88| 人妻一区二区在线| 少女たちよ在线观看动漫4集免费| 老熟妇午夜毛片一区二区三区| 欧美交换配乱吟粗大视频| 少妇高潮抽搐无码久久AV| 超碰AⅤ人人做人人爽| 揉大N呻吟水多大棒子| 草草浮力地址线路①屁屁影院| 理论片午午伦夜理片1| 亚洲AV无码一区二区三区电影 | 国产99在线 | 韩国| 国产精品爆乳在线播放第一人称 | 亚洲精品无AMM毛片| 一边做一边潮喷18P| 亚洲AV中文无码乱人伦在线观看| 亚洲AV永久无码精品无码自慰 | 好儿子妈妈今后就是你的人| 日产精品乱码卡一卡2卡三网站 | 玩弄少妇秘书人妻系列 | YY8098影视理论无码专区| 国产在线一区二区三区AV| 丰满的熟妇人妻中文字幕久久| 国模无码一区二区三区| 男男野战爆了我的菊BL| 亚洲AV无码国产在丝袜线观看 | 人妻无码ΑV中文字幕久久琪琪布| 老赵揉搓苏清雅双乳| 鲁大师在线影院免费观看| 全部孕妇毛片丰满孕妇孕交| 体型差糙汉乖乖女| 亚洲AV无码成人网站国产网站| 国产成人片无码视频在线观看| 老汉吸奶水捏奶头小说| 色婷婷一区二区三区四区成人网| AAA日本高清在线播放免费观看| 国产AV无码专区亚汌A√| 国产精品YY9299在线观看| 国产亚洲曝欧美不卡精品| 国产精品一区理论片| 欧美性战A久久久久久| 亚洲欧美综合一区二区三区| 高中女无套中出17P| 女人被躁到高潮嗷嗷叫小说百度| 亚洲妇女行蜜桃AV网网站| 东京热人妻无码人AV| 免费啪啪全程无遮挡60分钟| 亚洲成在人线AV品善网好看| 国产成人精品免费午夜APP| 欧美黑人又粗又大高潮喷水| 亚洲婷婷五月色香综合缴情| 国产久9视频这里只有精品| 日本不卡在线视频二区三区| 中文字幕熟妇人妻在线视频| 精品熟女少妇A∨免费久久| 婷婷丁香五月激情综合| 不什么不什么的成语| 妺妺窝人体色WWW看美女| 亚洲一区二区三区自拍公司| 国产在线观看无遮挡无码AⅤ多人 国产在线观看无码免费视频 | 99视频精品全部在线观看 | 中文字幕精品第一区二区三区| 精品国产三级A∨在线观看| 性极强的岳让我满足| 国产A国产片国产| 日韩欧美人妻在线| YY8840私人影院爱不停下载| 男人的天堂在线视频| 亚洲夂夂婷婷色拍WW47| 皇上H小妖精把腿张开| 午夜理论影院第九电影院| 国产成人AV大片大片在线播放| 日韩欧美一区二区三区视频| CHINA浴室洗澡VOYEUR| 免费看美女被靠到爽的视频| 一区二区三区国产亚洲网站| 久久精品麻豆日日躁夜夜躁| 亚洲精品人成无码中文毛片| 狠狠噜天天噜日日噜AV| 亚洲AV熟女高潮30P| 国产无遮挡又黄又爽无VIP| 无码熟熟妇丰满人妻啪啪| 国产成人亚洲精品无码最新| 少妇太爽了在线观看免费视频| 成熟丰满熟妇自慰XXXXX| 人人爽人人澡人人人人妻| 啊宝宝的扇贝真会夹C视频| 欧美激欧美啪啪片SM| 97久久国产亚洲精品超碰热| 女人被狂躁C到高潮视频| 69久久夜色精品国产69| 女人被弄到高潮叫床免| 99国产欧美久久久精品蜜桃| 欧美VIDEO性欧美熟妇| AV无码国产在线看免费APP| 欧美老熟妇性BBBBBXXXX| Chinese老女人老熟妇HD| 欧美性猛交一区二区| 啊轻点灬大JI巴太粗太长了网站 | 国产精品视频一区二区三区四| 无码OL丝袜高跟秘书在线观看不| 国产精品国产三级国产A| 西西人体午夜视频无码| 韩日综合成人中文字幕| 亚洲欧美国产精品专区久久| 久久精品人妻中文系列葵司| 一二三四在线视频观看社区| 猫咪AV成人永久网站| 99久久国产宗和精品1上映| 人妻 中文 无码 JAVHD| 岛国无码AV不卡一区二区| 天堂いっしょにしよ在线| 国产猛进猛出又黄又爽又色| 亚洲成AV人片一区二区| 久久久久久精品免费免费麻辣| 在线观看高H无码黄动漫| 女人什么姿势下面最紧| 被公侵犯怀孕的人妻中文字幕 | 村长趴在小雪身上耕耘视频| 少妇被躁爽到高潮无码文 | 国产成人一区二区三区影院 | 免费无码鲁丝片一区二区| JAPANESEHD熟女熟妇| 色窝窝人妻9色聚色窝| 国产乱人伦偷精品视频不卡| 亚洲国产精品久久久久4婷婷 | 亚洲中文字幕AV无码区| 妺妺窝人体色聚窝窝www偷窥| とらぶるだいありぴーち在线| 少妇久久久被弄到高潮| 国产亚洲精品A在线观看APP| 亚洲日韩欧美成人一区二区三区 | 国产精品爽爽V在线观看无码| 亚洲浮力影院久久久久久| 美女脱精光手不挡图片| 被多男摁住灌浓精| 五月香丁激情欧美啪啪| 久久精品亚洲综合专区| FREE性台湾娇小VIDEOS| 天堂…中文在线最新版在线| 狠狠综合久久久久综合网站| 正在播放强揉爆乳女教师| 日本做受高潮好舒服视频| 国产揄拍国产精品| 在线亚洲人成电影网站色WWW| 忍着娇喘在公面前被夜袭| 国产呻吟久久久久久久92| 亚洲中文字幕久久精品蜜桃 | 少妇久久久被弄到高潮| 教室别恋在线观看| 99精品国产高清一区二区| 体育生爽擼雞巴CHINESE| 精品亚洲韩国一区二区三区| 99精品一区二区三区无码吞精 | 色噜噜狠狠色综合网| 激情爆乳一区二区三区| 99国产精品无码专区| 无人区码一码二码三码医生系列| 久久婷婷五月综合97色直播 | 免费热播女人毛片| 国产成人亚洲色成人网站WWW永久四虎| 亚洲精品美女久久久久99| 欧美性大战久久久久久| 国产日韩一区在线精品| 2020国产精品永久在线| 无码A级毛片视频| 蜜臀av色欲一区二区三区麻豆| 公车掀起老师裙子进入在线| 亚洲线精品一区二区三区影音先锋| 人妻少妇被猛烈进入中文字幕 | CHINA东北女人对话过瘾| 小荡货奶真大水多好紧视频| 男生把感叹号放进女生的括号| 国产精品美女一区二区三区| 越南少妇BBV叉叉叉| 天天躁日日躁狠狠躁AV中文| 麻豆三级电影无码| 国产精品成人一区二区三区视频| 在线观看特色大片免费网站| 婷婷五月综合激情| 男生白内裤自慰GV白袜男同| 国产精品自产拍在线18禁| 51久久夜色精品国产水果派解说| 五十路丰满中年熟女中出| 欧美精品中文字幕亚洲专区| 国内精品综合久久久40P| 锕锕锕锕锕锕好多水APP网站 | 国产成人久久AV免费看| 中国老太太BBVBBⅤ| 午夜A级理论片在线播放不卡| 欧美白人乱大交XXXX潮喷| 狠狠躁夜夜躁人妻蜜臂AV| 成熟丰满熟妇高潮XXXXX91| 中国JAPANESE成熟少妇| 亚洲AV鲁丝一区二区三区| 日本熟妇色XXXXX日本妇|