精品国产免费观看久久久_久久天天躁狠狠躁夜夜爽_无码人妻少妇久久中文字幕_狠狠做深爱婷婷久久综合一区

設計觀點

精準傳達 ? 價值共享

洞悉互聯網前沿資訊,探尋網站營銷規律

查看其它板塊

webshell檢測方法歸納

作者:Smileby陌少羽 | 2017-06-09 08:13 |點擊:

一  什么是webshell


“web”的含義是顯然需要服務器開放web服務,“shell”的含義是取得對服務器某種程度上操作權限。webshell常常被稱為匿名用戶(入侵者)通過網站端口對網站服務器的某種程度上操作的權限。
簡單理解:webshell就是一個web的頁面,但是它的功能非常強大可以獲得一些管理員不希望你獲得的權限,比如執行系統命令、刪除web頁面、修改主頁等。
webshell中由于需要完成一些特殊的功能就不可避免的用到一些特殊的函數,我們也就可以對著特征值做檢查來定位webshell,同樣的webshell本身也會進行加密來躲避這種檢測。

二  webshell長什么樣子


下圖就是一張php webshell的截圖,它的功能還是比較全的,如果你是網站管理員的話肯定是不希望普通用戶獲得下面的權限的。

webshell檢測方法歸納
 

x01 webshell檢測模型

Webshell的運行流程:hacker -> HTTP Protocol -> Web Server -> CGI。簡單來看就是這樣一個順序:黑客通過瀏覽器以HTTP協議訪問Web Server上的一個CGI文件。棘手的是,webshell就是一個合法的TCP連接,在TCP/IP的應用層之下沒有任何特征(當然不是絕對的),只有在應用層進行檢測。黑客入侵服務器,使用webshell,不管是傳文件還是改文件,必然有一個文件會包含webshell代碼,很容易想到從文件代碼入手,這是靜態特征檢測;webshell運行后,B/S數據通過HTTP交互,HTTP請求/響應中可以找到蛛絲馬跡,這是動態特征檢測。

 

0x02 靜態檢測

靜態檢測通過匹配特征碼,特征值,危險函數函數來查找webshell的方法,只能查找已知的webshell,并且誤報率漏報率會比較高,但是如果規則完善,可以減低誤報率,但是漏報率必定會有所提高。優點是快速方便,對已知的webshell查找準確率高,部署方便,一個腳本就能搞定。缺點漏報率、誤報率高,無法查找0day型webshell,而且容易被繞過。對于單站點的網站,用靜態檢測還是有很大好處,配合人工,能快速定位webshell,但是如果是一個成千上萬站點的大型企業呢,這個時候再人肉那工作量可就大了。所以用這樣一種思路:強弱特征。即把特征碼分為強弱兩種特征,強特征命中則必是webshell;弱特征由人工去判斷。加入一種強特征,即把流行webshell用到的特征作為強特征重點監控,一旦出現這樣的特征即可確認為webshell立即進行響應。要解決誤報和漏報,就不能拘泥于代碼級別了??梢該Q個角度考慮問題:文件系統。我們可以結合文件的屬性來判斷,比如apache是noboy啟動的,webshell的屬主必然也是nobody,如果我的Web目錄無緣無故多了個nobody屬主的文件,這里就有問題了。最理想的辦法是需要制度和流程來建設一個web目錄唯一發布入口,控制住這個入口,非法進來的Web文件自然可以發現。

筆者基于靜態檢測的webshell工具

 

0x03 動態檢測



 

webshell傳到服務器了,黑客總要去執行它吧,webshell執行時刻表現出來的特征,我們稱為動態特征。先前我們說到過webshell通信是HTTP協議。只要我們把webshell特有的HTTP請求/響應做成特征庫,加到IDS里面去檢測所有的HTTP請求就好了。webshell起來如果執行系統命令的話,會有進程。Linux下就是nobody用戶起了bash,Win下就是IIS User啟動cmd,這些都是動態特征。再者如果黑客反向連接的話,那很更容易檢測了,Agent和IDS都可以抓現行。Webshell總有一個HTTP請求,如果我在網絡層監控HTTP,并且檢測到有人訪問了一個從沒反問過得文件,而且返回了200,則很容易定位到webshell,這便是http異常模型檢測,就和檢測文件變化一樣,如果非管理員新增文件,則說明被人入侵了。缺點也很明顯,黑客只要利用原文件就很輕易繞過了,并且部署代價高,網站時常更新的話規則也要不斷添加。還有一個思路利用函數劫持。回憶一下,我們調試網馬的時候,怎么還原它各種稀奇古怪的加密呢,簡單,把eval改成alert就好了。類似的,所以我們可以在CGI全局重載一些函數(比如ASP.NET的global.asax文件),當有webshell調用的時候就可以發現異常。已js為例(php,asp等語言思路一樣的,都是保存原函數,然后從新定義原函數,最后在調用保存的原函數),比如下面就是把eval重載,還可以彈出個危險提示等,嚇退一些沒經驗黑客。
 

三   webshell檢測有哪些方法

 


如果你懷疑你的網站被人上傳了webshell或者你需要檢查一下需要上線的代碼中是否被嵌入了shell代碼,就需要對這些文件進行掃描,那么有哪些方法可以掃描出這些webshell呢?
下面列舉一下,也就是我們的webshell掃描工具中實現的功能。
1 求文件的重合指數index of coincidence(縮寫為IC)
首先介紹一下什么是IC?

webshell檢測方法

IC是用來判斷文件是否被加密的一種方法。它的計算公式是這樣的:

Σ(fi * (fi-1))/N(N-1)    :fi 代表樣本中某個字母出現的比率,N代表字母出現在樣本中的個數

通過計算,我們可以得到以下兩個值:

english的IC值為0.0667,
english中一個完全隨機的字符串的IC值為0.0385

那么這兩個值有什么意義呢?
簡單來說(english),
加密文件的IC值接近0.0385
明文文件的IC值接近0.0667
好了,那么我們就可以計算每個文件的IC值,如果這個文件的IC值接近0.0385,那么我們認為它是加密的,而一個web中加密的文件一般就意味著它是個為了逃避檢測的webshell。

如沒特殊注明,文章均為狐靈科技原創,轉載請注明?? "webshell檢測方法歸納
多一份免費策劃方案,總有益處。

請直接添加技術總監微信聯系咨詢

網站設計 品牌營銷

多一份參考,總有益處

聯系狐靈科技,免費獲得專屬《策劃方案》及報價

咨詢相關問題或預約面談,可以通過以下方式與我們聯系

業務熱線:15082661954 / 大客戶專線:15523356218

草莓丝瓜向日葵黄瓜榴莲IOS| 宅男666在线永久免费观看| 亚洲ΑV无码一区二区三区四区| 亚洲乱码在线卡一卡二卡新区 | 男人的天堂在线视频| 国产老熟女八AV| 免费体验120秒视频| 无码国产69精品久久久久网站| 亚洲VA中文字幕无码久久不卡| 中文无码精品A∨在线观看不卡| 专干日本熟妇人妻| 成在人线AV无码免费高潮喷水| 大战丰满无码人妻50P免费| 狠狠躁天天躁中文字幕| 男人扒开添女人下部免费视频| 性夜影院爽黄A爽免费动漫| 亚洲综合一区无码精品| 在线观看无码AV网站永久免费| 国产AV无码专区亚洲AV中文| 乱人伦精品视频在线观看| 无码国内精品人妻少妇蜜桃视频| 亚洲一区波多野结衣在线APP| 99精品视频一区在线观看| 国产性生大片免费观看性| 麻花豆传媒剧国产MV在线下载| 婷婷色婷婷深深爱播五月| 国产精品久久久久久久久软件| 免费无遮挡色视频网站| 亚洲国产精品无码中文字APP| 成熟人妻换╳╳╳╳Ⅹ| 老奶奶BGMBGM人与自然| 在线天堂中文WWW官网| 国产又粗老女人又硬又爽| 三级4级全黄60分钟| 丰满妇女强高潮18ⅩXXX在线| 97精品伊人久久久大香线蕉 | 久久久亚洲一区少妇无码| 在人间电影在线观看完整版| 亚洲AV无码不卡一区二区三区| 无码人妻侵犯一区侵犯| 无码OL丝袜高跟秘书在线观看不| 少妇被黑人到高潮喷白浆| 色欲AV综合久久一区二区三区| 日韩麻豆乱婬一区二区三区| 日文文本乱码高清| 熟妇五十路六十路息与子| 婷婷五月六月激情综合色中文字幕 | 国产精品免费AⅤ片在线观看| 粉嫩小泬久久久久久久久久小说| 中国少妇的BBWWBBWW| 男女一起差差差差差| 亚洲AV无码成人影院一尤物区| 97日日碰人人模人人澡| 把腿张开我要CAO死你在线观看 | 亚洲最大AV一区二区三区| 野花韩国高清免费神马| 四季亚洲AV无码一区在线观看 | 真实国产乱啪福利露脸| 无码中文AV波多野结衣| 无人区一码二码三码区别在哪| 性中国VODAFONEWIFI| 亚洲成在人线AV自拍| 亚洲日韩精品一区二区三区| 一区二区乱子伦在线播放| 最新国产毛2卡3卡4卡| JIZZ在线观看中国少妇| 成色好的Y31S标准版| 国产精品久久久久久久久久免费 | 男男gv在线观看| 欧美三级不卡在线播放| 日韩精品一区二区三区中文无码| 特级毛片A级毛片免费观看网站| 性饥渴姓交HDSEX| 亚洲欧洲日产国码无码AV一| 又粗又硬又大又爽免费视频播放| 91人妻人人妻人人爽人人精品| 锕锕锕锕锕锕好爽视频软件| 公交车上拨开丁字裤进入| 国产在线精品一区二区高清不卡| 黑人巨大JEEP日本人| AV无码AV在线A∨天堂APP| 欧美整片欧洲熟妇色视频| 少妇被粗大的猛烈进出69影院 | 国产午夜理论片不卡在线观看| 精品国产一区二区三区不卡| 色婷婷五月综合亚洲小说| 色综合久久久久综合一本到桃花网| 无码人妻丰满熟妇区BBBBXXXX | 亚洲欧美一区二区成人片婷婷| 2018AV无码视频在线播放| 赤裸羔羊Ⅲ致命快感| 国精产品一二三四线免费| 可以C女性角色的游戏手游| 日本高清XXXXXXXXXX| 亚洲AV美国AV产亚洲AV图片| 再深点灬舒服灬太大了AV| 成人AV片无码免费天天看| 欧美XXXXX高潮喷水麻豆| 国产特级毛片AAAAAA高潮流| 处破女处破全过程| 中文字幕免费不卡二区| 少妇内射兰兰久久| 内射极品少妇一区二区av| 国产精品爽爽V在线观看无码| 被村长狂躁俩小时玉婷视频| 亚洲丰满熟妇乱XXXXX网站| 亚洲AV无码专区国产乱码4| 无人高清视频完整版在线观看 | 亚洲精品无码伊人久久| 蜜桃AV人片在线观看| 成人欧美一区二区三区白人| 亚洲国产区男人本色在线观看| 少妇人妻AV毛片在线看| 国产精品V欧美精品V日韩精品 | HUGEBOOBS熟妇大波霸| 无码AⅤ精品一区二区三区浪潮| 欧美 国产 综合 欧美 视频| 娇小萝被两个黑人用半米长| 国产极品粉嫩馒头一线天AV| 丁丁一进一出动态图| 亚洲熟妇色XXXXX爽| 亚洲欧美综合区丁香五月小说| 被下春药爽翻天按摩的人妻| 粗大挺进朋友未婚妻| 俄罗斯美女做爰XXXⅩ啪啪| 4HUWWW四虎永久免费| 亚洲色大成网站WWW| 性色做爰片在线观看WW| 色哟哟精品网站在线观看| 亚洲 欧美 中文 日韩AⅤ手机| YYYY111111少妇影院| 狠狠色综合7777久夜色撩人| 欧美噜噜久久久XXX成人高潮| 亚洲AV永久无码区成人网站| 被黑人猛男强伦姧人妻完整版| 精品亚洲成a人无码成a在线观看| 搡老女人熟妇老太HD| 永久免费AV无码网站国产APP| 琪琪777午夜理论片在线观看播| 无码人妻 在线视频| av一区二区三区| 精品亚洲AⅤ无码一区二区三区 | 亚洲国产精品久久久久蜜桃噜噜 | 大伊香蕉精品视频在线天堂| 国产乱码一二三区精品| 9LPORM自拍视频区九色| WWW久久无码天堂MV| 丰满熟妇大号BBWBBWBBW| 国产无遮挡裸体免费视频| 国产亚洲成AⅤ人片在线观看蜜桃| 国产成人精品高清在线观看99| 亚洲国产成人精品无码区二本| 亚洲AV无码第一区二区三区| 国产精品一区二区手机在线观看| 极品呦女JAPANESE| 欧美一级内射黑人内射| 欧美人与性动交a欧美精品| 欧美高大丰满FREESEX| 欧美熟老妇人B多毛OOXⅩ| 日本不良网站正能量入口大豆行情 | 亚洲一区二区三区成人片在线观看| 亚洲中文字幕无码久久2020| 国产口爆吞精在线视频| 日韩精品无码一区二区三区四区| 18禁黄无遮挡网站免费高清| 久久精品国产国产精品四凭| 亚洲AV无码成人精品区网站| 国产成人国拍亚洲精品| 日本少妇被黑人猛CAO| 99热亚洲色精品国产88| 老师黑色双开真丝旗袍恩施MBA| 日本人妻和黑人又粗又长又黄| 18禁丝瓜视频安卓版| 东北老女人高潮大喊舒服死了| 美女直播全婐网站免费高清| 亚洲欧美日韩国产成人精品影院 | 极品人妻被黑人中出种子| 无码人妻熟妇av又大又粗浪潮 | 国产AⅤ无码专区亚洲AV麻豆| 人妻精品久久久久中文字幕| 91人妻人人揉人人躁人人| 脔到她哭H粗话H好爽五星视频| 亚洲精品无码久久久久不卡| 国内精品人妻无码久久久影院导航 | 92国产精品午夜福利免费| 美国ZOOM人与ZOOM视频| 永久免费AV网站| 久久久久亚洲AV无码专区蜜芽| 亚洲欧洲AV综合一区二区三区| 激情偷乱人伦小说视频| 亚洲爆乳无码专区| 狠狠综合久久综合88亚洲 | 亚洲人成网线在线播放| 精品久久人人爽天天玩人人妻| 亚洲加勒比无码一区二区| 激情内射亚洲一区二区三区爱妻 | 婷婷五月综合激情| 国产JJIZZ女人多水喷水| 无码精品尤物一区二区三区| 国产精品自在线拍国产|