首页 > 其他分享 >Hvv常见流量特征(通俗易懂好记)

Hvv常见流量特征(通俗易懂好记)

时间:2024-06-09 19:02:22浏览次数:23  
标签:加密 请求 特征 3.11 流量 通俗易懂 Hvv 冰蝎 好记

目录

 

1.菜刀的流量特征

2.蚁剑的流量特征

3.哥斯拉流量特征

4.冰蝎流量特征


1.菜刀的流量特征

1.user_agent一般为百度,火狐等爬虫标识

2.默认连接密码为caidao,webshell为一句话

3.请求体中存在eval,base64等特征关键字,eval用于传递执行的payload,菜刀默认使用的是base64的编码,

4.响应为名文,格式为X@Y+内容+X@Y

5.连接建立后会发送特定的验证码,如knife,dadan等进行验证

2.蚁剑的流量特征

1.默认的user-agent请求头:通常为“antsword/xxx”(这个值可以被修改)

2.请求体特征:php类的webshell流量请求体通常都以@ini-set("display_errors","0");@set-time-limit(0)开头

3.加密与混淆:蚁剑采用了AES加密,同时采用二进制协议通信,在混淆加密后,参数大多以"_0x........="的形式出现,其中间部分都是加密部分

4.url加密;蚁剑的正文内容通常都采用url加密,解密后的流量上述说的ini-set()等特征会更为明显。

3.哥斯拉流量特征

1.webshell特征:

使用eval()函数和base64编码,

2.请求包特征:

  • 请求包通常以“pass=”为起始,这是一个用于传递认证信息的常见参数,
  • 哥斯拉的请求包通常较长,而响应长度可能为0.
  • 在一个tcp包中可能含有三个http请求,
  • user-agent字段在默认情况下,使用“java/1.8.0_121”,具体版本取决于jdk环境版本,
  • cookie:字段中存在一个关键字特征,cookie最后一个值后面有一个不必要的分号,标准的请求中cookie最后一个值后面没有分号(重要)

3.响应包特征:

哥斯拉的响应包具有特定的结构特征,为MD5前16位+base64+md5后16位

4.冰蝎流量特征

冰蝎2.0流量特征:

1、请求头部:User-Agent字段可能表现出多样性

2、请求体:通常使用AES加密,并通过base64编码进行传输

3、Cookie字段:建立连接后,所有请求的Cookie格式通常为Cookie: PHPSESSID=; path=/;

4、返回包特征:在建立连接的初始阶段,返回包中通常包含16位的密钥,用于后续的通信加密。

5、数据包结构:具有特定的结构特征,如通常以0x01开头,以0x00结尾,中间包含蝎子协议特征数据

冰蝎3.0流量特征

1、加密与编码:

  • 冰蝎3.0使用AES加密和base64编码进行通信

  • 冰蝎3.0使用固定的连接密钥。AES加密的密钥直接固定为webshell连接密码的MD5哈希值的前16位。默认情况下,连接密码是“rebeyond”,因此AES加密的密钥就是“e45e329feb5d925b”。

2、User-Agent多样性:冰蝎3.0在请求时内置了多个User-Agent头,并在每次请求时随机选择其中一个

3、Content-Type字段:当冰蝎3.0连接jsp的webshell时,请求数据包中的Content-Type字段常见为“application/octet-stream”。

4、请求头字段:冰蝎3.0的请求包中还可能包含其他特定的请求头字段,如“Pragma: no-cache”和“Cache-Control: no-cache”,用于控制缓存行为。

5、content-length字段:通常为5740或5720,但这一数值可能会根据Java版本的不同而有所变化。同时,请求头中仍然包含随机选择的User-Agent,以增加流量的隐蔽性。

冰蝎3.11流量特征

1、头部信息特征:冰蝎3.11的header头顺序是颠倒的,这种非标准的请求头顺序有助于识别其流量。

在通信过程中,冰蝎3.11可能会频繁使用特定的User-Agent,如“WOW64”等

2、数据编码与加密:发送的数据包通常是base64编码的,而返回的数据包则是以字节数组的形式呈现,这可能导致接收到的数据出现乱码现象。

冰蝎3.11对交互流量进行AES对称加密,这种加密方式使得流量内容难以被直接解析,增加了其隐蔽性。

3、密码验证与连接建立:如果冰蝎3.11的密码不正确,会出现两个连接尝试,一个是POST请求,另一个是GET请求,其content-type为application/octet-stream。

在请求包中,content-length的值可能为5740或5720(可能会根据Java版本而改变),这也是一个识别冰蝎3.11流量的线索。

4、缓存控制:在每一个请求头中,都可能存在Pragma: no-cache和Cache-Control: no-cache这样的缓存控制字段,这是冰蝎3.11为了避免被缓存而采取的措施。

5、请求路径:冰蝎3.11可能会频繁访问默认的路径,如“/con”,这种特定的访问模式也是识别其流量的一个重要依据。

标签:加密,请求,特征,3.11,流量,通俗易懂,Hvv,冰蝎,好记
From: https://blog.csdn.net/2201_75341517/article/details/139416070

相关文章

  • 最优阈值的确定方法(详细解释,通俗易懂)
            上一篇文章我们提到,查全率和查准率是一对矛盾的度量,那在实际的应用中怎么选取一个合适的值去平衡这两个度量,这里我们介绍三种方法,这个值就叫做最优阈值。1.方法一:选择平衡点      我们看下图        如图一中所示,Threshold就是阈值,Precision......
  • C语言 | 字符串函数(第二篇)【全网最详细,通俗易懂,必收藏】
    字符串函数(第二篇)一、strncpy1、strncpy的使用2、strncpy的模拟实现二、strncat1、strncat的使用2、strncat的模拟实现三、strncmp1、strncmp的使用2、strncmp的模拟实现四、strstr1、strstr的使用2、strstr的模拟实现一、strncpy1、strncpy的使用char*strnc......
  • 成员推理攻击(Membership Inference Attacks Against Machine Learning Models)通俗易懂
    成员推理攻击是一种面向AI模型的数据隐私窃取,攻击者以判断==数据是否来源于AI模型的训练集==为目标,本质上是对未知来源的数据进行==二分类==,给出成员数据或者非成员数据的判定。攻击者训练一个二分类器,该分类器将==目标分类器==预测的数据样本的置信度分数向量作为输入,预测该......
  • 最大似然估计的求解步骤(详细解释,通俗易懂)
          关于最大似然估计的定义我已经分享过啦,小伙伴们可以通过下面的链接看看 什么是最大似然估计?1.求解步骤        今天我们来说一下它的求解步骤(这里的求解过程是以离散型随机变量为例,连续型随机变量同理)。在上文中我们知道,离散型随机变量的似然函数为......
  • 路过的朋友,欢迎来看看通俗易懂版本的Nacos
    ​一、什么是Nacos?一个更易于构建云原生应用的动态服务发现、服务配置和服务管理平台。 Nacos的关键特性: 二、注册中心演变及其设计思想1、RestTemplate调用远程服务如果此时,服务端接口接口名或参数或请求方式更改了,那么就得同步修改此restTemplate方法,感觉很麻烦。......
  • 路过的朋友,欢迎来看看通俗易懂版本的Nacos
    ​一、什么是Nacos?一个更易于构建云原生应用的动态服务发现、服务配置和服务管理平台。 Nacos的关键特性: 二、注册中心演变及其设计思想1、RestTemplate调用远程服务如果此时,服务端接口接口名或参数或请求方式更改了,那么就得同步修改此restTemplate方法,感觉很麻烦。......
  • vue3 实现自定义指令封装 --- 通俗易懂
    1、局部自定义指令1.1 在<scriptsetup>定义组件内的指令,任何以v开头的驼峰式命名的变量都可以被用作一个自定义指令<template><div><h3>使用自定义指令</h3><div>##########################start局部自定义指令</div><div>我是一个input:......
  • 【nday】HVV2023 安恒明御堡垒机存在接口未授权
    一、漏洞影响        2023.8前二、网络测绘        "明御运维审计与风险控制系统"三、漏洞复现验证POCpost/service/?unix:var/run/rpc/xmlrpc.sock|http://test/wsrpcPOST/service/?unix:/../../../../var/run/rpc/xmlrpc.sock|http://test/wsrpcH......
  • 我见我思之hvv偷师学艺——Vmware vcenter未授权任意文件上传(CVE-2021-21972)
    本文为个人整理内容,大部分东西都是参考其它师傅的文章,具体如下:https://blog.csdn.net/qq_37602797/article/details/114109428https://blog.csdn.net/tigerman20201/article/details/129098137常见告警特征:漏洞类型:文件上传。poc利用接口为:/ui/vropspluginui/rest/servic......
  • 感觉是通俗易懂的大模型入门(一)
    最近人工智能非常火爆,大家可能经常听到AI、深度学习、大语言模型等名词。但真正能够将它们拆开来细致讲解的内容并不多。我大学就是学这个的,毕业后一直从事这个领域的工作。所以我打算今年陆续做一些这方面的科普,也借此机会复习巩固一下自己的知识体系。今天就算是第一期,......