WebShell流量特征分析

WebShell 流量特征分析:冰蝎/哥斯拉/Behinder 流量特征、检测规则、WAF/IDS 防护。

写在前面:合法学习边界

WebShell 检测只在授权环境进行。

一、WebShell 流量特征

WebShell 流量特征
1
① 明文 WebShell(菜刀/蚁剑)→ ② 加密 WebShell(冰蝎/哥斯拉)→ ③ 内存 WebShell

二、流量特征

1
2
3
冰蝎:AES 加密 · 自定义协议头 · Base64 编码
哥斯拉:AES 加密 · 自定义协议头 · PHP/Java/JSP
Behinder:RSA+AES 加密 · 混淆流量

三、检测方法

1
2
3
流量特征:异常 POST 请求体(Base64/十六进制)
行为检测:PHP/JSP 执行可疑函数
WAF 规则:检测 ice/Behinder 特征

四、小结

WebShell 检测的核心是流量特征 + 行为检测。新一代 WebShell(冰蝎/哥斯拉)采用加密混淆,需结合流量分析和行为检测。