关于 cs3.14 所谓的后门分析溯源结果

发布于 2024-09-02 19:35:53 字数 2168 浏览 17 评论 0

其实就是很久之前我在 t00ls 发过一个 cs3.14 然后是最近有一位兄弟说是在使用过程中发现有异常流量怀疑是不是有后门,本着身正不怕影子斜我还是亲自来帮他分析分析最后就有了这篇文章。

他帖子的链接: cs3.14 异常流量,师傅看下这是后门吗 - 技术交流讨论(Technical Discussions) - T00LS | 低调求发展 - 潜心习安全

帖子里有用的信息没有太多只有两张图片引起了我的兴趣。

image.png
image.png

这两张图片乍一看确实有点像 cs 配置域前置的后门,不过怎么说呢在这类工具加主动类型的后门其实是非常不明智反正我要是加后门肯定是不会选择这类主动后门的因为太过明显随便抓个包都能看见

最后分析出来的结果其实也挺有意思的原来这个外联是一个机场的 ip

Snipaste_2020-12-11_21-45-50.png

Snipaste_2020-12-11_21-47-45.png
然后拿去 base64 解码
Snipaste_2020-12-11_21-48-41.png
解析 ssr 链接
Snipaste_2020-12-11_21-51-03.png

最后再来说一下 122.9.102.38 ip 相关信息和我找到的机场信息
Snipaste_2020-12-11_21-59-38.png
Snipaste_2020-12-11_21-59-50.png

Snipaste_2020-12-11_21-58-37.png

那么问题来了,为什么 Wireshark 会抓到机场的包呢,关于这个其实我估计是这位兄弟没关混杂模式,导致捕获了局域网内的所有数据包,然后本机的 ssr 流量正好也被也被捕获导致看起来像是有异常流量,随便演示一下效果

Snipaste_2020-12-11_22-38-52.png
Snipaste_2020-12-11_22-38-31.png

这篇文章早在上周就发在了 t00ls 澄清了一下最后结果也确实如分析的这样。

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。
列表为空,暂无数据

关于作者

美人如玉

暂无简介

0 文章
0 评论
24 人气
更多

推荐作者

玍銹的英雄夢

文章 0 评论 0

我不会写诗

文章 0 评论 0

十六岁半

文章 0 评论 0

浸婚纱

文章 0 评论 0

qq_kJ6XkX

文章 0 评论 0

    我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
    原文