# webshell流量特征 ## 蚁剑 >基础特征: * 恶意代码 ![](https://cdn.jsdmirror.cn/gh/Becorns/image/img/20260712220948039.png) ![](https://cdn.jsdmirror.cn/gh/Becorns/image/img/20260712221020125.png) * user-agent默认 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/34.0.1847.137 Safari/4E423F * 参数名随机 ![](https://cdn.jsdmirror.cn/gh/Becorns/image/img/20260712221214266.png) ![[Pasted image 20260712221242.png]] 总的来说是两个填充字符+12位 总共14位的命名 ### 默认编码 向后门传递php完整代码:类似: ```php getMessage();} asoutput(); die(); ?> ``` ![](https://cdn.jsdmirror.cn/gh/Becorns/image/img/20260712215302366.png) ### base64 不直接在密码处传递完整指令,而是先上传一个loader,再读取后面的php代码,php代码中再去加载变量。 ![](https://cdn.jsdmirror.cn/gh/Becorns/image/img/20260712220349765.png) 传入密码CMD,是一个eval的loader, 读取变量n161d074d3c417的值执行,这个是完整的php代码。在这个代码中会读取上图中的d2371a74c43b23(解码为`cd /d "C:\phpStudy\WWW\grade"&dir...`) 。还有数据包中的其他变量:![](https://cdn.jsdmirror.cn/gh/Becorns/image/img/20260712220723475.png) q8017d7eec604c=kPY21k(`cmd`) x4088c0276ce82=KJ(空,这里就是不需要额外的变量) # 应急响应