Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
wwwolf-php-webshell — WhiteWinterWolf's PHP web shell | Kitploit
도구/GitHubGitHub/whitewinterwolf/wwwolf-php-webshell
ExploitationWeb Application ExploitationPost-ExploitationPenetration TestingRemote Access Tool
GitHubwhitewinterwolf/wwwolf-php-webshell

wwwolf-php-webshell

WhiteWinterWolf's PHP web shell

저장소 보기
7981668년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

wwwolf의 PHP 웹 셸

다른 웹 셸을 사용할 때 다음과 같은 문제를 자주 겪었습니다:

  • 일부 대상에서 실행 중인 구형 PHP 버전과 호환되지 않는 새로운 PHP 구문 기능을 사용합니다.
  • 원격 URL에 대해 잘못된 가정을 하여 서버가 (예상하거나 예상하지 못한) PHP 코드 주입이나 GET 매개변수를 망가뜨립니다.
  • 종종 표준 출력 내용만 표시하고 stderr는 버립니다.
  • 출력 표시에서 특수 문자(예: <)를 제대로 처리하지 못합니다.
  • 파일 업로드를 허용하지 않거나 대상 설정에서 지원되지 않거나 차단된 방법만 제공합니다.
  • 대상이 UNIX 계열 시스템인지 Windows 시스템인지에 따라 수동 수정이 필요합니다.

이 문제들을 해결하기 위한 저의 시도입니다. 다른 일부 솔루션과 달리, 이 도구는 *"완전한 기능을 갖춘 포스트 익스플로잇 프레임워크"*가 되는 것을 조금도 목표로 하지 않습니다. 유일한 목표는 KISS 원칙을 최대한 준수하고, 그곳에서 원하는 것을 구축할 수 있을 만큼 충분히 범용성을 유지하면서 사용자를 방해하지 않고 대상에 발판을 마련할 수 있는 안정적이고 신뢰할 수 있는 방법을 제공하는 것입니다.

WhiteWinterWolf의 PHP 웹 셸 스크린샷

WhiteWinterWolf의 PHP 웹 셸:

  • 액세스는 비밀번호로 보호할 수 있습니다.
  • 수정 없이 UNIX 계열 및 Windows 시스템 모두와 호환됩니다.
  • 공격받은 애플리케이션이 이미 생성한 "쓰레기" 코드를 제거하기 위해 PHP 출력 버퍼를 비우고 PHP 코드 실행 종료를 강제하여 가장 깨끗하고 안정적인 동작을 제공합니다.
  • 폼은 처음 접근할 때 사용된 것과 정확히 동일한 URL(추가되거나 제거된 것 없이 동일한 GET 매개변수 포함)을 유지한 채 POST 요청으로 제출됩니다. 어떤 가정도 하지 않으므로 교묘한 코드 주입 기법에 적합합니다. 게다가 원격 서버는 POST 데이터를 기록하지 않을 수 있으므로 대상에서 실행된 실제 명령어도 기록되지 않을 수 있습니다.
  • 합리적인 기본값이 적용됩니다:
    • 현재 작업 디렉터리는 실제 현재 작업 디렉터리로 설정됩니다. 이를 통해 원격 시스템 유형(/var/www/html 대 C:\Inetpub\wwwroot)을 쉽게 알 수 있는 추가 장점이 있습니다.
    • 가져오기 소스 호스트는 대상 서버에서 보이는 사용자의 IP 주소로 설정됩니다.
  • 작업 디렉터리를 자유롭게 설정할 수 있으며 해당 값은 명령 사이에 유지됩니다. PHP의 open_basedir 설정이 서버 전체에서 이동하는 능력을 제한할 수 있는 경우 특정 경고 메시지가 표시됩니다.
  • 대상에 파일을 업로드하는 두 가지 방법이 있습니다:
    • 원격 PHP 설정이 허용하는 경우 사용하는 일반적인 업로드 폼.
    • 지정된 호스트와 URL(일반적으로 공격자가 제어하는 호스트)에서 파일을 가져옵니다. 이 기능은 PHP의 url_allow_fopen 설정 제한을 우회할 수 있는 매우 기본적인 HTTP 가져오기 기능을 구현합니다. HTTP 리디렉션이나 인증과 같은 복잡한 기능은 처리하지 않지만, 호스트 이름 앞에 적절히 접두사를 붙이면 SSL/TLS를 여전히 처리할 수 있습니다(tls://203.0.113.37).
  • Clear cmd 링크를 사용하면 단 한 번의 클릭으로 명령 입력 폼 필드를 지우고 포커스를 설정할 수 있습니다. 서버에서 몇 가지 임의의 명령을 빠르게 실행할 때 편리하지만 이 기능은 JavaScript에 의존합니다. JavaScript를 피하려면 이 한 줄을 제거하면 됩니다. 다른 곳에서는 JavaScript를 사용하지 않는 이 웹 셸의 나머지 부분에는 영향을 미치지 않습니다.

이 스크립트는 폼 설정을 다음 순서로 적용합니다:

  1. 현재 작업 디렉터리.
  2. 업로드할 파일.
  3. 실행할 명령.

이를 통해 단일 HTTP 요청으로 지정된 디렉터리에 파일을 업로드하고 즉시 실행할 수 있습니다.

자세한 내용은 메인 프로젝트 페이지에서 확인할 수 있습니다.

이 스크립트는 보안 연구 및 평가 목적으로만 제공됩니다. 불법적인 용도로 사용하지 마세요!

도구 다운로드