从网络流量的角度理解开源网站管理工具蚁剑:集文件管理、虚拟终端、数据管理功能。从网络侧、http流量层面对蚁剑功能和逃逸
摘要:从网络流量的角度理解开源网站管理工具蚁剑:集文件管理、虚拟终端、数据管理功能。从网络侧、http流量层面对蚁剑功能和逃逸方式等进行分析。可在windows、linux和Mac上正常运行。
从网络流量的角度理解开源网站管理工具蚁剑:集文件管理、虚拟终端、数据管理功能。从网络侧、http流量层面对蚁剑功能和逃逸方式等进行分析。可在windows、linux和Mac上正常运行。
AntSword基本操作
蚁剑的操作界面比较简单,易于操作。右键单击以将数据添加到Ant Sword工作区,执行基本配置,填写she
ll地址,连接密码等,然后就可以连接了。此外,它还可以选择请求数据包的编码方法,并执行自定义配置,例如分块和自定义拆分字符。
Ant Sword支持php,asp,aspx,custom和php4的站点管理。连接后,您可以执行各种操作,例如虚拟终端和文件管理。在几种语言环境中,Antword对PHP的支持是最好的。本文还将PHP环境用作主要分析对象。
AntSword网络连接
为了使Ant Sword能够正常连接工作,您需要首先在Linux服务器上设置一个PHP站点环境,然后在网络端使用经典的pony作为shell脚本。
AntSword HTTP请求
在配置测试连接或使用蚁剑的管理功能时,蚁剑将发送http数据包以获取服务器端的相关信息。该数据包通常是蚁剑发起的第一个http数据包,由wireshark抓包分析。您可以看到命令已成功执行,并从服务器获得了正确的响应。
http请求数据包的body部分承载大量数据,但是由于编码原因,结构不是很清楚。为了使请求代码更清晰,请首先对URL进行 decode并组织代码结构:
从承载请求流量代码功能的角度来看,客户端请求服务器的当前目录,根目录,系统和当前用户名等信息,将其输入缓冲区,并通过$output接收变量。为了在响应数据包中准确定位$output输出位置,该代码使用一些随机字符作为开始和结束分隔符。与使用固定分隔符相比,此方法在某种程度上可以抵抗对网络侧安全设备的检测。
当然,Ant Sword还支持自定义数据分隔符:
在Ant Sword的文件管理功能中,有很多受支持的功能,包括上载,下载,编辑,创建和修改文件权限。
查看在文件管理操作期间捕获的数据包,返回包的结构保持不变:它仍然是开始定位器、返回内容和结束定位器的三阶段结构。
继续解码和分析请求数据包,其中已执行代码的整体结构保持不变,但是由于功能更改,try代码块中的代码已更改。可以从多个http数据流中判断出try函数代码块中存在主要功能新代码,而其余代码基本上保持不变:
虚拟终端执行命令时,继续分析流量。执行whoami命令并启用数据包捕获后,您可以看到虚拟终端已正确执行了此系统命令并获得了当前用户为apache。
请求数据包的结构仍然仅更改了try块中的代码。在另一个变量中,存储了由base64编码并需要执行的系统命令。解码后,可以发现执行的系统命令不仅是whoami。该命令之前有一条cd指令,然后是pwd指令。因为它是虚拟终端,所以很难像真实终端那样进行实时交互。在命令末尾,有一个由[S]和[E]字符包装的当前执行目录。 S和E应该是start和end的缩写。它们为执行下一条命令(即下一条指令)时要输入的目录提供指导,您需要进入的目录:
命令执行结果直接返回到返回包中。同时,在返回结果后跟着被[S]和[E]字串包裹的pwd命令执行结果。
在数据管理方面,Ant Sword支持MYSQL,MSSQL,ORACLE等主流数据库的连接管道,但是http流量与其他管理功能的流量基本相同,因此不再进行分析。
从请求的方向来看,蚁剑HTTP请求带有一个包含antSword/x.x的UA,但是可以在配置中对该UA进行修改以伪装成普通的浏览器UA。但是,body中携带的PHP代码具有固定的结构和明显的特性。如果它正在执行渗透务,则很容易被安全设备检测到,这可能导致流量阻塞或IP被禁止。从响应方向看,某些代码将执行更多次,例如获取文件和指定目录中的文件;另外,在执行命令时,还有目录标记[S][E]等。如果执行了相关分析,则很容易得出结论,当前站点已被获取。为了抵抗对安全设备的检测,蚁剑还提供了一些逃逸手段。
编码逃逸
在antsword php选项下,默认情况下,请求包支持base64,chr,chr16和rot13。响应包支持几种编码模式下的base64,rot13和随机选择。以请求数据包rot13编码和响应数据包base64编码为例,继续捕获http通信。从ht
tp有效负载中,请求数据包的主体内容已由rot13编码,并具有rot13解码功能:
执行urldecode,rot13并组织编码的内容。PHP代码与未编码时相同,并且$output变量由base64_encode函数编码,对应于需要解码的base64解码器。
返回的数据包中的输出确实是base64编码的,并且Ant Sword解码器将提取输出并使用指定的解码器对其进行解码:
从实际效果来看,编码后的数据似乎有些混乱,但是实际上,只要原始数据不变,数据编码就是一个完全固定的映射。对于流开始处的前几个字符@ini_s,只要此输入不变,编码结果就不会改变。对于人读而言,编码结果增加了日志审核和其他任务的难度,但是对于机器而言,编码功能是检测恶意流量的更有力支持证据。
为了进一步对抗检测,蚁剑附带了RSA加密编码器并支持自定义编解码器,并开源了一些出色的自定义加密编解码器项目。
加密编码器和解码器
从AntSword v2.1.0开始,添加了新的PHP RSA编码器。它只需要一些简单的手动配置就可以使用。在主界面的AntSword下拉菜单中找到编码设置,创建一个新的PHP RSA编码器,并在配置中添加RSA Generate公钥和钥。AntSword还将提供可以使用的RSA shell文件,并将该shell上传到目标站点以进行连接。但是,发现此shell的可能性很高,如果是在进行渗透任务时可以做一些免杀处理:
从提供的RSA shell功能的角度来看,所携带的数据将整体使用RSA进行加密并进行base64编码。在服务器端,RSA解密要求该站点打开openssl扩展。该脚本解密接收到的数据,然后运行它。从捕获的http请求中,ant携带的数据已被完全加密,并且找不到明显的功能。
但是,Ant Sword不提供默认的解密解码器。您可以在Ant Sword项目中引入出色的自定义开源加密,解密编码器和解码器,例如AES,DES和Deflat。我们在Ant Sword项目中添加了AES解码器:
在配置了新的解码器之后,在捕获的输出由base64解码之后,您只会看到一些难以读取的二进制流,并且很难找到流量中的任何功能。
这些加密和解密编解码器和解码器给网络侧设备的检测带来了巨大的挑战,并且检测的难度和成本也大大增加。但是,许多编解码器依赖于openssl扩展,并且对其使用有很多限制。
总结一下
蚂蚁剑的更新和发展可以追溯到攻击方和防御方之间对抗的痕迹。攻击者不断改进逃避检测的手段并增加检测成本。防御者还对诸如冰蝎之类的持续挑战进行了更深入的分析和研究,都需要继续进行分析和研究。
相关热词搜索:网络流量 开源网站管理工具 中国蚁剑 文件管理 虚拟终端 数据管理 网络侧 http流量层面 软件开发
上一篇:影响小程序开发价格的因素有哪些?
下一篇:网页制作与设计过程中需要注意哪些问题
人机验证(Captcha)绕过方法:使用Chrome开发者工具在目标网站登录页面上执行简单的元素编辑,以实现Captcha绕过
牛创网络: " 人机身份验证(Captcha)通常显示在网站的注册,登录名和密码重置页面上。 以下是目标网站在登录页面中排列的验证码机制。 从上图可以
2020-01-26 12:44:09 )8872( 亮了
自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
牛创网络: "自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
2020-01-30 14:04:47 )6288( 亮了
Grafana CVE-2020-13379漏洞分析:重定向和URL参数注入漏洞的综合利用可以在任何Grafana产品实例中实现未经授权的服务器端请求伪造攻击SSRF
牛创网络: "在Grafana产品实例中,综合利用重定向和URL参数注入漏洞可以实现未经授权的服务器端请求伪造攻击(SSRF)。该漏洞影响Grafana 3 0 1至7 0 1版本。
2020-08-12 14:26:44 )4301( 亮了
Nginx反向代理配置及反向代理泛目录,目录,全站方法
牛创网络: "使用nginx代理dan(sui)是http响应消息写入服务地址或Web绝对路径的情况。 写一个死的服务地址是很少见的,但它偶尔也会发生。 最棘手的是写入web绝对路径,特别是如果绝对路径没有公共前缀
2019-06-17 10:08:58 )3858( 亮了
fortify sca自定义代码安全扫描工具扫描规则(源代码编写、规则定义和扫描结果展示)
牛创网络: "一般安全问题(例如代码注入漏洞),当前fortify sca规则具有很多误报,可通过规则优化来减少误报。自带的扫描规则不能检测到这些问题。 需要自定义扫描规则,合规性角度展示安全风险。
2020-02-12 10:49:07 )3505( 亮了
整理几款2020年流行的漏洞扫描工具
牛创网络: "漏洞扫描器就是确保可以及时准确地检测信息平台基础架构的安全性,确保业务的平稳发展,业务的高效快速发展以及公司,企业和国家 地区的所有信息资产的维护安全。
2020-08-05 14:36:26 )2536( 亮了
微擎安装使用技巧-微擎安装的时候页面显示空白是怎么回事?
牛创网络: "我们在公众号开发中,有时候会用到微擎,那我们来看一下微擎安装的时候页面显示空白是怎么回事吧
2019-06-08 15:34:16 )2261( 亮了
渗透测试:利用前端断点拦截和JS脚本替换对前端加密数据的修改
牛创网络: " 本文介绍的两种方法,虽然断点调试比JS脚本代码替换更容易,但是JS脚本代码替换方法可以实现更强大的功能,测试人员可以根据实际需要选择适当的测试方法
2020-01-07 09:34:42 )1995( 亮了
从工业界到学界盘点SAS与R优缺点比较
牛创网络: "虽然它在业界仍然由SAS主导,但R在学术界广泛使用,因为它的免费开源属性允许用户编写和共享他们自己的应用程序 然而,由于缺乏SAS经验,许多获得数据分析学位的学生很难找到工作。
2019-07-13 22:25:29 )1842( 亮了
41款APP侵犯用户隐私权:QQ,小米,搜狐,新浪,人人均被通报
牛创网络: "随着互联网的不断发展,我们进入了一个时代,每个人都离不开手机。 但是,APP越来越侵犯了用户隐私权。12月19日,工业和信息化部发布了《关于侵犯用户权益的APP(第一批)》的通知。
2019-12-20 11:28:14 )1775( 亮了