加入收藏 | 设为首页 | 会员中心 | 我要投稿 PHP编程网 - 黄冈站长网 (http://www.0713zz.com/)- 数据应用、建站、人体识别、智能机器人、语音技术!
当前位置: 首页 > 运营中心 > 建站资源 > 策划 > 正文

十大黑客工具之中国菜刀(Chopper)

发布时间:2019-06-04 14:12:19 所属栏目:策划 来源:残花花败柳柳
导读:副标题#e# Chopper是中国黑客圈内使用非常广泛的一款Webshell管理工具。中国菜刀用途十分广泛,支持多种语言,小巧实用。 Web Shell客户端 中国菜刀的客户端可在www.maicaidao.com下载到。 Webshell(CnC)ClientMD5 caidao.exe5001ef50c7e869253a7c152a638ea

下表显示了从MFT中提取的Webshell时间戳,注意”fn*”字段包含了文件的原始时间。

  1. Category     Pre-touch match    Post-touch match 
  2. siCreateTime (UTC)  6/6/2013 16:01  2/21/2003 22:48 
  3. siAccessTime (UTC)  6/20/2013 1:41  6/25/2013 18:56 
  4. siModTime (UTC) 6/7/2013 0:33   2/21/2003 22:48 
  5. siMFTModTime (UTC)  6/20/2013 1:54  6/25/2013 18:56 
  6. fnCreateTime (UTC)  6/6/2013 16:01  6/6/2013 16:01 
  7. fnAccessTime (UTC)  6/6/2013 16:03  6/6/2013 16:03 
  8. fnModTime (UTC) 6/4/2013 15:42  6/4/2013 15:42 
  9. fnMFTModTime (UTC)  6/6/2013 16:04  6/6/2013 16:04 

数据库管理

中国菜刀支持各种数据库,如MYSQL,MSSQL,ORACLE,INFOMIX,ACCESS等,数据库操作界面,内置了一些常用的数据库语句,能够自动显示表名、列名,查询语句,并且内置了常用的数据库语句。如下图11:

十大黑客工具之中国菜刀(Chopper)

链接之后,菜刀提供了一些常见的数据库语句,如图12:

十大黑客工具之中国菜刀(Chopper)

命令行功能

最后,菜刀提供了一个命令行界面,能够通过命令行shell进行操作系统级别的互动,当然继承的权限是WEB应用的权限。如图13:

十大黑客工具之中国菜刀(Chopper)

Payload属性

除了以上的功能之外,中国菜刀的能够在黑客圈广泛使用,还有以下几个因素:

  • 大小
  • 服务端内容
  • 客户端内容
  • 是否免杀

大小

中国菜刀的服务端脚本非常小,是典型的一句话木马,其中aspx服务端软件只有73字节,见图14,相比其他传统的webshell可见它的优越性。

十大黑客工具之中国菜刀(Chopper)

服务端内容

中国菜刀的服务端代码除了简洁之外,并且支持多种加密、编码。

客户端内容

在浏览器不会产生任何客户端代码,如图16:

十大黑客工具之中国菜刀(Chopper)

杀毒软件检测:

大多数杀毒软件不能检测出该工具。如下图:

十大黑客工具之中国菜刀(Chopper)

十大黑客工具之中国菜刀(Chopper)

在第一部门份的菜刀剖析里面,已经介绍了“中国菜刀”的易用界面以及一些高级特性。——其中最令人注目的,莫过于其作为web shell的大小,aspx版仅有73字节,在硬盘中才4k。而在这部分里,将会详细“中国菜刀”平台适用性、上传机制、通讯模式以及如何侦测,至于中国菜刀一直在争论的一个话题,有没有后门,各位基友,您看了就知道了。

平台:

web服务器平台——JSP, ASP, ASPX, PHP, 或 CFM。同时在Windows和Linux适用。在系列一的分析里面已经展示过“中国菜刀”在windows 2003 IIS 中运行ASPX的情况。在这一部分里,讲展示运行在Linux平台下的PHP情况。如下图所示,PHP版本的内容极其精简。

依赖与不同的平台,“中国菜刀”有不同的可选项。下图显示了在Linux平台下的文件管理特性,(类似于Windows)

上传机制:

由于它的大小,格式,以及简单的payload,“中国菜刀”的传输机制可以很灵活多样。以下任意一种方法都可以进行传输:

  • 通过WebDAV文件上传
  • 通过JBoss jmx-console 或者Apache的Tomcat管理页面上传
  • 远程代码执行下载
  • 通过其他方式接入后传输

通讯分析:

我们已经看过它在服务器端的payload以及控制web shell的客户端。接下来,我们检查一下“中国菜刀”的通讯网络流量。我们通过抓包软件,分析其服务端和客户端的通讯情况。

利用抓包软件Wireshark的“follow the TCP”功能可以看到整个TCP数据交互过程。

(编辑:PHP编程网 - 黄冈站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

热点阅读