今天看啥  ›  专栏  ›  红队蓝军

webshell工具--Godzilla加密流量分析

红队蓝军  · 公众号  ·  · 2024-10-14 18:00
    

主要观点总结

哥斯拉(Godzilla)是一款由Java开发的Webshell管理工具,支持多种类型的Webshell和通信流量加密。

关键观点总结

关键观点1: 主要功能与支持环境

哥斯拉支持多种载荷,如jsp、php、aspx等。PHP使用异或加密,java和c#的载荷原生实现AES加密。主要功能包括MSF联动、绕过OpenBasedir、ZIP压缩与解压、代码执行、绕过DisableFunctions、Mimikatz、读取服务器配置信息、虚拟终端连接、Windows权限提升等。

关键观点2: 流量特征

哥斯拉的流量特征包括Accept字段(弱特征)、JDK引入的特征、Cookie中的特定结构等。特别是PHP shell,管理->生成->有效载荷PhpDynamicPayload加密器分类,使用XOR加密原理,对明文和密钥进行异或运算。

关键观点3: 操作过程与分析

操作哥斯拉生成的有效载荷,如PHP_EVAL_XOR_BASE64生成的shell,涉及编码、解码、异或运算等步骤。连接时发送三个数据包,第一个数据包请求体明显大量,后两个明显较小。第二个数据包返回内容为加密后的ok,第三个数据包返回内容为目标的基本环境信息。


免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。 原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过 【版权申诉通道】联系我们处理。

原文地址: 访问原文地址
总结与预览地址:访问文章预览/总结
文章地址: 访问文章快照