流量特征

admin 2022年2月16日17:04:23评论139 views字数 486阅读1分37秒阅读模式

流量特征

文章简介

针对之前的优化,之前的流量几乎可以通过一个通用特征进行发现,其实我也有点疑惑为什么原作者不采用统一的加密方式,apsx居然只有一个aes加密。

流量特征



流量特征
文章内容


aspx

原版本居然只有aes加密,不明白为什么如此做?

流量特征

就像上面的截图一样,其实可以100%查杀流量特征的,基于之前的问题,修改了加密算法,采用三层加密+一层混淆加密,尽力完成动态的效果,只能说目前我不知道该怎么去捕获这种特征:

流量特征

即使一些设备开启自动解包,也无法解密这种流量,这其实不是base64加密,base64加密之上还加了一层混淆的东西。


这就意味着之前兼容原版冰蝎将不会再支持了,只能修改或者使用这种加密方式的webshell,目前运用到了aspx,jsp,php上面。


返回和请求包的加密上面进行了统一化。

加密方式:

aes128==>hex===>base64===>confuse

解密方式:

confuse==>base64===>hex===>aes128


目前采用这种方式进行流量加密和解密,原版将不能去连接了。


流量特征
文章总结




希望对大家有所帮助。



流量特征
流量特征

长按关注我们吧




原文始发于微信公众号(bytecode11):流量特征

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年2月16日17:04:23
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   流量特征https://cn-sec.com/archives/781348.html

发表评论

匿名网友 填写信息