使用方法


1.运行编译后bin目录下的gh0st.exe文件,Settinas为设置监听选项,Build为创建木马。

gh0st远控流量分析报告

2.设置监听端口和攻击机ip,并记录上线字段。

gh0st远控流量分析报告
3.复制之前的上线字段,点击生成服务器即可生成木马。

gh0st远控流量分析报告
4.等待受害者靶机运行木马即可。

gh0st远控流量分析报告


检测方案


1.检测心跳包,时间间隔为3分钟。

gh0st远控流量分析报告

2.上行流量大于下行流量
上行数据包统计

gh0st远控流量分析报告
下行数据包统计

gh0st远控流量分析报告
3.检测Magic字段

gh0st远控流量分析报告
在一些变种中常见为F1X6B和FLYNN,但都为5字节或5字节的整数倍

相关文章:

  • 2021-11-26
  • 2021-07-11
  • 2021-08-05
  • 2021-11-18
  • 2021-12-04
  • 2021-07-26
  • 2022-12-23
  • 2022-12-23
猜你喜欢
  • 2021-09-17
  • 2021-11-05
  • 2021-11-10
  • 2021-08-20
  • 2021-11-02
  • 2021-06-17
  • 2022-01-20
相关资源
相似解决方案