命令行工具类
| 字符串 | 用途 |
|---|---|
| curl / wget | 下载恶意文件或获取C2指令 |
| nc / netcat | 反弹shell、端口扫描、数据外发 |
| ssh | 暴力猜解、横向移动 |
| scp / rsync | 数据外传 (scp基于ssh加密传输,rsync类似) |
| find | 搜索敏感文件、结合exec、xargs等执行命令 |
| crontab | 持久化 |
| tar / zip | 打包窃取数据 |
| sed / awk | 日志擦除、数据篡改(两个均为文本处理工具) |
| chmod / chown | 修改文件权限(eg:chmod +s /bin/bash 任何用户均为root权限)(任何用户均会以文件所有者权限执行) |
| sudo | 提权(需结合漏洞) |
| xargs | 将前一个命令的输出作为参数传递给后续命令 |
网络协议类
| 字符串 | 用途 |
|---|---|
| stratum+tcp:// | 挖矿协议(门罗、比特等) |
| http:// / https:// | C2通信、文件下载 |
| irc:// | 僵尸网络C2 |
| dns:// | DNS隐蔽隧道(数据外传) |
| socks5:// | 代理隧道(隐藏真实攻击IP) |
| tcp:// / udp:// | 自定义C2协议 |
| smb:// | 横向移动 |
| ftp:// / sftp:// | 数据外传 |
| git:// | 恶意代码托管、隐藏后门 |
| webrtc:// | 浏览器挖矿 |
恶意软件/漏洞利用类
| 字符串 | 用途 |
|---|---|
| /bin/bash -i | 反弹shell |
| LD_PRELOAD | linux动态链接库劫持(提权) |
| Mimikatz | 密钥窃取 |
| Metasploit | 渗透测试框架msf |
| Cobalt Strike | CS远控工具 |
| DLL Injection | windows进程注入 |
| SQLi | sql注入攻击 |
| xss | xss攻击 |
| RCE | 远程命令执行 |
| reverse shell | 反弹shell |

1万+

被折叠的 条评论
为什么被折叠?



