Shell Log Kontrolü

Crackmeci

Katılımcı Üye
28 Haz 2020
312
170
Web
Merhaba ben crackmeci bu konumda sizlere bir shellin loglu olup olmadığını nasıl anlayabileceğimizi göstereceğim.

giphy.gif


Öncellikle şundan bahsedelim "Loglu Shell Nedir?" bir shelli yayınlayan kişi tarafından shellin içine bazı javascript kodları yerleştirilir ve bu kodlar yayınlayan kişinin internet sayfasına veya başka bir internet sayfasına istek gönderir. Oradaki php kodu bu isteği yakalar ve kaydeder. Bu sayede shelli yayınlayan kişiye hackledigimsite.com adresinde sizin shelliniz kullanıldı şeklinde bilgi gider. Biz de bu konuda öyle bir durum olmasın diye en basit yoldan nasıl anlayabileceğimizi öğreneceğiz.

Öncellikle şuradan k2 shellini indirdim.
Link: Shell Download - Php Shell - Logsuz Shell - Shell İndir - Alfa Shell - C99 - Wso Shell - Spam Shell

q086q62.jpg


Görüldüğü üzere shell gayet sağlıklı duruyor görünüşte bir sıkıntı yok. Şimdi de log kontrolü için F12'ye tıklayalım veya Sağ tık + Inspect(Öğeyi Denetle)'e basalım.

d26mrqv.jpg

Şuanda görüldüğü üzere Elements(Öğeler) sayfasındayız şimdi yapmamız gereken şey üst menüden Network(Ağ) yazan yere tıklayıp o sekmeye geçiş yapmak.

9p6mo6t.jpg


Şimdi bu sekmeye geçtiğimizde sitedeki trafiği izleyebilmemiz için CTRL+R, F5, Sağ tık yenile gibi yollarla sayfayı yenilememiz gerekiyor.

5zu9z51.jpg


Evet, şimdiki fotoğrafta da görüldüğü üzere siteden çağırılan dosyalardan istek atılan yerlere kadar bilgiler geldi ama o da ne arada bir tane php dosyasına da istek atılmış hemen bir bakalım.

6myfxml.jpg

Görüldüğü üzere istek atılan yer https://spamshell.xyz/write.php?get=http://localhost yani shelli indirdiğimiz internet sayfası. Konunun başında da bahsettiğimiz gibi biz bu shelli hacklediğimiz siteye yüklediğimiz zaman shelli yayınlayan kişi basit bir javascript koduyla kendi sitesine hacklediğimiz sitenin bağlantısını gönderiyor ve bu sayede tabiri caizse hacklediğimiz siteye çöküyor.

Evet, şimdilik konumun sonuna geldim okuduğunuz için teşekkürler.
Bu arada k2 shellinin temizlenmiş ve açık kaynak kodlu halini de şuraya bırakıyorum.

25231.png

Github: GitHub - Crackmeci/temizlenmis_k2: K2 Shellinin temizlenmiş hali

logo.svg

Virustotal: Virustotal
 
Son düzenleme:

Ghost Killer

Harici Saldırı Timleri Koordinatörü
13 Ocak 2019
11,238
7,702
Eline sağlık @Crackmeci bazı shellerde loglar daha gizli. örneğin logların verilerin gideceği yerlerde özel şifreleniyor diğer yazılarda şifrelenip diğer shell kodlarının arasına konuyor onları bulmak ve kırmak daha zor oluyor. Tabi senin anlattığın basit kısım :)
 

Crackmeci

Katılımcı Üye
28 Haz 2020
312
170
Web
Eline sağlık @Crackmeci bazı shellerde loglar daha gizli. örneğin logların verilerin gideceği yerlerde özel şifreleniyor diğer yazılarda şifrelenip diğer shell kodlarının arasına konuyor onları bulmak ve kırmak daha zor oluyor. Tabi senin anlattığın basit kısım :)
Teşekkürler hocam. Peki o gibi durumlarda wireshark iş görür mü hocam ?
 

'CaptainKanka

O Şimdi Asker!
14 Eki 2012
1,683
1,261
localhost/admin.php
Yöntem güzel ancak php tarafında log ve yönlendirme varsa bu yöntemle göremezsiniz. Ek olarak buradaki log js ile değil normal yönlendirme ile yapılmış ve kaynak kodları arasında log gözüküyor. Ancak çoğu log ki benim yazdığımda dahil telegramda normal mesaj olarak tutar bunlarda bu yöntemle genelde gözükmez
 

Crackmeci

Katılımcı Üye
28 Haz 2020
312
170
Web
Yöntem güzel ancak php tarafında log ve yönlendirme varsa bu yöntemle göremezsiniz. Ek olarak buradaki log js ile değil normal yönlendirme ile yapılmış ve kaynak kodları arasında log gözüküyor. Ancak çoğu log ki benim yazdığımda dahil telegramda normal mesaj olarak tutar bunlarda bu yöntemle genelde gözükmez
Ben de konuyu yayınladıktan sonra shelli decode ettim burada frame kullanılmış ama genelde piyasada gördüklerimin %80 inde js kodlarıyla loglama yapılıyor. Ancak php tarafında gönderilen bir curl isteği network sekmesinde görülüyor mü onu denememiştim. Bilgilendirme için teşekkür ederim .
 

Muslukcu

Katılımcı Üye
17 Kas 2021
699
262
Tesisat dükkanı
Merhaba ben crackmeci bu konumda sizlere bir shellin loglu olup olmadığını nasıl anlayabileceğimizi göstereceğim.

giphy.gif


Öncellikle şundan bahsedelim "Loglu Shell Nedir?" bir shelli yayınlayan kişi tarafından shellin içine bazı javascript kodları yerleştirilir ve bu kodlar yayınlayan kişinin internet sayfasına veya başka bir internet sayfasına istek gönderir. Oradaki php kodu bu isteği yakalar ve kaydeder. Bu sayede shelli yayınlayan kişiye hackledigimsite.com adresinde sizin shelliniz kullanıldı şeklinde bilgi gider. Biz de bu konuda öyle bir durum olmasın diye en basit yoldan nasıl anlayabileceğimizi öğreneceğiz.

Öncellikle şuradan k2 shellini indirdim.
Link: Shell Download - Php Shell - Logsuz Shell - Shell İndir - Alfa Shell - C99 - Wso Shell - Spam Shell

q086q62.jpg


Görüldüğü üzere shell gayet sağlıklı duruyor görünüşte bir sıkıntı yok. Şimdi de log kontrolü için F12'ye tıklayalım veya Sağ tık + Inspect(Öğeyi Denetle)'e basalım.

d26mrqv.jpg

Şuanda görüldüğü üzere Elements(Öğeler) sayfasındayız şimdi yapmamız gereken şey üst menüden Network(Ağ) yazan yere tıklayıp o sekmeye geçiş yapmak.

9p6mo6t.jpg


Şimdi bu sekmeye geçtiğimizde sitedeki trafiği izleyebilmemiz için CTRL+R, F5, Sağ tık yenile gibi yollarla sayfayı yenilememiz gerekiyor.

5zu9z51.jpg


Evet, şimdiki fotoğrafta da görüldüğü üzere siteden çağırılan dosyalardan istek atılan yerlere kadar bilgiler geldi ama o da ne arada bir tane php dosyasına da istek atılmış hemen bir bakalım.

6myfxml.jpg

Görüldüğü üzere istek atılan yer https://spamshell.xyz/write.php?get=http://localhost yani shelli indirdiğimiz internet sayfası. Konunun başında da bahsettiğimiz gibi biz bu shelli hacklediğimiz siteye yüklediğimiz zaman shelli yayınlayan kişi basit bir javascript koduyla kendi sitesine hacklediğimiz sitenin bağlantısını gönderiyor ve bu sayede tabiri caizse hacklediğimiz siteye çöküyor.

Evet, şimdilik konumun sonuna geldim okuduğunuz için teşekkürler.
Bu arada k2 shellinin temizlenmiş ve açık kaynak kodlu halini de şuraya bırakıyorum.

25231.png

Github: GitHub - Crackmeci/temizlenmis_k2: K2 Shellinin temizlenmiş hali

logo.svg

Virustotal: Virustota
Elinize sağlık Hocam
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.