网络安全——Webshell管理工具

这篇具有很好参考价值的文章主要介绍了网络安全——Webshell管理工具。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

一、什么是Webshell

网络安全——Webshell管理工具

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

 二、中国菜刀的使用

从靶机(IP:192.168.30.35)的DVWA网站上传文件,

网络安全——Webshell管理工具

1、菜刀的界面

网络安全——Webshell管理工具

2、新建一个“一句话木马文件”,名字为phpma.php

网络安全——Webshell管理工具

3、登录靶机的DVWA网站,调成Low级别,并到File Upload关卡,上传刚刚创建好的phpma.php文件,注:要把路径记住

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

 网络安全——Webshell管理工具

3、在菜刀的界面右键添加一个链接

 网络安全——Webshell管理工具

 网络安全——Webshell管理工具

 注:123456就是phpma.php里的123456

然后链接成功,点击刚刚创建的链接

网络安全——Webshell管理工具

在这里我们可以对靶机进行操作

网络安全——Webshell管理工具

例如,打开终端

网络安全——Webshell管理工具

 在这里我们对文件做一系列的操作

网络安全——Webshell管理工具

这就是对中国菜刀的使用


三、蚁剑的使用

 可以说蚁剑是菜刀的升级版

网络安全——Webshell管理工具

蚁剑由两部分组成:核心代码+加载器

网络安全——Webshell管理工具

 1、蚁剑的初始化:初次使用蚁剑需要进行初始化,首先运行AntSword.exe,然后按初始化按钮,把蚁剑的工作目录设置为核心代码的目录(antSword-master)

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

 网络安全——Webshell管理工具

 然后会显示初始化成功,请手动重启

网络安全——Webshell管理工具

2、还是跟菜刀一样,创建一共phpma.php文件,设置DVWA网站为Low级别,并到File Upload 上传phpma.php文件,注:要把路径复制下来

网络安全——Webshell管理工具

网络安全——Webshell管理工具 

 网络安全——Webshell管理工具

3、在蚁剑的界面右键新建一个链接,这里的步骤跟菜刀差不多

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

 4、添加成功

在这里可以对靶机进行操作

网络安全——Webshell管理工具

 查看他的文件

网络安全——Webshell管理工具

 蚁剑还可以进行编码,因此功能比菜刀强大。


四、Weevely的使用

网络安全——Webshell管理工具

 1、kali中启动Weevely

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

2、Weevely的基本命令

        (1)、生成木马:weevely generate 连接密码  路径 

网络安全——Webshell管理工具

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

(2)、将木马文件上传(上传操作还是跟前两个一样,这里就不截图了)到靶机后远程连接木马

网络安全——Webshell管理工具

命令格式:weevely url 连接密码

 网络安全——Webshell管理工具

连接成功后进行模块调用

3、Weevely模块调用

连接shell

网络安全——Webshell管理工具

 输入help,查看weevely的模块

网络安全——Webshell管理工具

查看文件和目录:file_ls

网络安全——Webshell管理工具

 查看系统信息:system_info

网络安全——Webshell管理工具

远程将靶机的文件下载到本地:file_download

命令格式: file_download 文件名(文件的绝对路径+文件名)  保存路径+名字

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

 这就是weevely的使用 


 五、御剑配置使用

网站目录和敏感文件扫描是网站测试中最基本的手段之一。如果通过该方法发现了网站后台,可以尝试暴库、SQL注入等方式进行安全测试;如果发现敏感目录或敏感文件,能帮我们获取如php环境变量、robots.txt、网站指纹等信息;如果扫描出了一些上传的文件,我们甚至可能通过上传功能(一句话恶意代码)获取网站的权限。
“御剑”被誉为国内第一后台扫描神器,拥有图形化页面,简单易上手。利用“御剑”对网站目录进行扫描,实际就是通过发送HTTP请求,并分析网站服务器返回的信息来判断当前目录或文件是否真实存在。在判断过程中利用了字典爆破的方法,一般来说,字典越多越丰富,扫描到的结果也越多,准确性也越高。

1、尝试扫描靶机的DVWA、sqli-labs、webug网站

网络安全——Webshell管理工具

网络安全——Webshell管理工具 

 网络安全——Webshell管理工具

 2、使用御剑对这三个网站进行目录扫描(默认方式)

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

网络安全——Webshell管理工具

 3、丰富御剑的字典:/配置文件/DIR.txt

新增:

/hackable
/config
/images
/sql-connections
/pentest
/tupian

网络安全——Webshell管理工具

 4、重启御剑,重新扫描

网络安全——Webshell管理工具

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

 这个现象说明,字典文件越丰富,御剑扫描到的结果准确性就越高


六、Havij的配置使用

以SQLi-Labs网站的Less-5为入口,借助Havij工具获取SQLi-Labs网站的登录用户名和密码。

1、先在SQLi-Labs网站的Less-5上输入?id=1,看看效果

网络安全——Webshell管理工具

2、对Havij进行配置使用

先运行 注册.bat

网络安全——Webshell管理工具

 网络安全——Webshell管理工具

 然后运行“Havij 1.15 Pro Cracked By Hmily[LCG].exe“

网络安全——Webshell管理工具

 3、然后设置参数,点击Analyze

网络安全——Webshell管理工具

 4、出现的结果

网络安全——Webshell管理工具

 继续在Havij主界面,先点击“Tables”按钮,再点击“Get DBs”按钮,执行结果将显示后台系统中所有的数据库库名:

网络安全——Webshell管理工具

 在此结果下,进一步选中security数据库,并点击“Get Tables”按钮,执行结果将显示security数据库中的所有数据表表名:

网络安全——Webshell管理工具

 在此结果下,进一步选中users数据表,并点击“Get Columns”按钮,执行结果将显示users数据表中的所有字段名:

网络安全——Webshell管理工具

在次结果下,进一步同时选中id、username、password三个字段,并点击“Get Data”,执行结果将显示id、username、password三个字段的全部值:

 网络安全——Webshell管理工具

 至此,通过Havij工具获取了SQLi-Labs网站的全部登录用户名和密码。


这篇文章就写到这里了 文章来源地址https://www.toymoban.com/news/detail-434548.html

到了这里,关于网络安全——Webshell管理工具的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • Webshell管理工具

    Webshell是以ASP、PHP、JSP或者CGl等网页文件形式存在的一种代码执行环境,主要用于网站管理、服务器管理、权限管理等操作。 Webshell使用方法简单,只需上传一个代码文件,通过网址访问,便可进行很多日常操作,极大地方便了使用者对网站和服务器的管理。 正因如此,也有

    2024年02月13日
    浏览(56)
  • webshell管理工具-antSword(蚁剑)的安装和管理

    中国蚁剑是一款流行的网络安全工具,它由中国安全研究人员研发,主要用于测试和评估网络的安全性。 蚁剑具有强大的功能,可以用于远程控制和管理服务器,包括文件管理、进程管理、端口扫描、SQL注入、WebShell等功能。它还可以在未授权的情况下访问和操纵目标系统,

    2024年02月16日
    浏览(49)
  • webshell管理工具-哥斯拉( Godzilla)的安装和基础使用

    哥斯拉相对于其他的webshell管理工具有过之而无不及: 哥斯拉全部类型的shell均过市面所有静态查杀 哥斯拉流量加密过市面全部流量waf 哥斯拉的自带的插件是冰蝎、蚁剑不能比拟的 可见其强大之处,具体介绍可以在github上面去了解:https://github.com/BeichenDream/Godzilla 安装及其简

    2024年02月09日
    浏览(41)
  • webshell管理工具的流量特征分析(菜刀、蚁剑、冰蝎、哥斯拉)

    目录 写在前面 菜刀 蚁剑  冰蝎  冰蝎2.0 冰蝎3.0  冰蝎4.0  哥斯拉  菜刀、蚁剑、冰蝎、哥斯拉是常见的webshell管理工具。在攻防演练中,了解其常见webshell管理工具的流量特征对防守方来说十分重要。常见的webshell也在不断发展以绕过安全设备waf的检测,其流量特征也在不断

    2024年02月13日
    浏览(41)
  • 菜刀、蚁剑以及冰蝎三款Webshell管理工具简介

    今天继续给大家介绍渗透测试相关知识,本文主要内容是菜刀、蚁剑以及冰蝎三款Webshell管理工具简介。 免责声明: 本文所介绍的内容仅做学习交流使用,严禁利用文中技术进行非法行为,否则造成一切严重后果自负! 再次强调:严禁对未授权设备进行渗透测试! 当前,在

    2024年02月06日
    浏览(52)
  • webshell管理工具-冰蝎(Behinder)的安装和基础使用(msf联动,流量特征)

    冰蝎是一款基于Java开发的动态加密通信流量的新型Webshell客户端,由于通信流量被加密,传统的WAF、IDS 设备 难以 检测,给威胁狩猎带来较大挑战。冰蝎其最大特点就是对交互流量进行对称加密,且加密密钥是由随机数函数动态生成,因此该客户端的流量几乎无法检测。 gi

    2024年02月02日
    浏览(53)
  • Webshell 网络安全应急响应

    webshell通常指JSP、ASP、PHP等网页脚本文件形式存在的一种服务器可执行文件,是一种网页后门,攻击者入侵后,通常将后门文件网站服务器Web目录下正常的网页文件混在一起,使用浏览器或专用客户端进行连接得到了服务器操作环境,达到控制网站的目的。 常见的webshell脚本

    2024年02月12日
    浏览(48)
  • 网络安全02--负载均衡下的webshell连接

    目录 一、环境准备 1.1ubentu虚拟机一台,docker环境,蚁剑 1.2环境压缩包(文件已上传资源): 二、开始复原 2.1上传ubentu: 2.2解压缩 2.3版本20没有docker-compose手动下载,包已上传资源 ​编辑 2.4问题:下载无法连接 2.5解决方法:ubentu上做代理,或xftp自己上传,我这里使用ub

    2024年02月19日
    浏览(39)
  • 机器学习和深度学习检测网络安全课题资料:XSS、DNS和DGA、恶意URL、webshell

    XSS 机器学习识别XSS实践 使用深度学习检测XSS 使用深度学习检测XSS(续) DNSDGA检测 使用CNN检测DNS隧道 探秘-基于机器学习的DNS隐蔽隧道检测方法与实现 DNS Tunnel隧道隐蔽

    2024年02月02日
    浏览(44)
  • 四大顶级开源网络管理工具详解

    随着网络方案的不断扩展与多元化走势,大量有线及无线设备开始成为网络体系不可或缺的组成部分,用户对网络监控工具的需求也随之持续走高。虽然功能丰富的商业产品比比皆是,但来自开源社区的强大方案仍然对监控工具市场的发展起到巨大的推动作用。 在本系列文章

    2024年02月09日
    浏览(40)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包