乱码部分确实是有用的php代码,看了一下明码部分,它会从自身调取乱码部分赋值给变量d,然后用gzuncompress($d)函数进行解压缩并执行,所以乱码部分就是gzcompress函数压缩过的php代码
用心跳捍卫自己的世界
你 其实问一下deepseek就可以知道了,这个phpshell就是一种常见的代码加密压缩,他先substr(file_get_contents( __FILE__ ), -184443);从文件末尾逆向截取184443这个字节的数据,再str_replace两次,替换里面的垃圾数据得到gzcompress压缩后的php代码,再通过gzuncompress解压缩,eval执行原来的php代码了,上面的$passhash = '8a271c533eb74bd31c325fea20a47815';
$userSh = 'injulywetrust';可能是用户名和shell密码的hash,之后登录就行了
关心事实政治,关注web安全
你可以自己echo一下最后的数据就行,关于制作类似的shell你再把解密的shell通过上面的算法逆执行一下,就是加密的webshell了
关心事实政治,关注web安全
理解一下图片码的原理以及上传图片吗的原理
1.首先网站上传图片吗的时候可能会进行压缩,只保留图片中一部分的二进制内容,然后你只需要把webshell内容,放在保留的内容内即可。
比如:你的图片换算成二进制内容有100行数据,上传上去之后只有前50行内容,那么你把图片以文本打开,然后放在前五十行就能上传成功。后面的就是二进制内容。
2.<?php ?> 这里面代表的php语句,所以webshell就这中间,后面的二进制内容都是图片的内容,不产生影响。
你注意看'g'.'z'.'un'.'compr'.'e'.'ss';这个啊