ASP Webshell 应急响应
2025 年仍有新上线的 ASP 站点,在当前技术环境下实属罕见。😄
本次事件中,TDP 和 MDE 同时产生告警。经日志分析,攻击者曾多次尝试入侵,因及时发现并切断攻击链路,未造成严重后果。
共有两个站点受到影响,根据后续收集的日志判断,应为同一攻击者所为。
站点 1
首个站点存在未授权任意文件上传漏洞,攻击者直接上传了冰蝎木马(该木马具备免杀能力,未被 Defender 检测)。

POST /File/AdvanceFileUpload HTTP/1.0Host: *X-Real-IP: 42.88.80.202X-Forwarded-For: 42.88.80.202X-Forwarded-Proto: httpsConnection: closeContent-Length: 170Cookie: ASP.NET_SessionId=uzgvteg2hsdfqu2sgwnr2jsxContent-Type: multipart/form-data; boundary=----WebKitFormBoundaryabcdefgUser-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36Accept: */*Accept-Encoding: gzip, deflateCookie: ASP.NET_SessionId=abc123; AuthToken=xyz789------WebKitFormBoundaryabcdefgContent-Disposition: form-data; name="file"; filename="test.aspx"Content-Type: text/plain1------WebKitFormBoundaryabcdefg--攻击者在创建 20251015224822_1.aspx 后,执行了以下操作:
- 使用
ipconfig获取 IP 信息 - 使用
whoami判断当前用户权限 - 使用
ping测试网络连通性 - 使用
net user查看系统用户信息 - 尝试使用烂土豆家族(SweetPotato、BadPotato、EfsPotato)进行提权
- 尝试使用 Mimikatz 获取主机凭证(未成功,落地即被查杀)
- 使用
tasklist /svc获取进程信息 - 上传
UserAdd.exe并成功创建 guest、Zhudun、adminx 用户 - 强制开启 3389 端口尝试远程连接
由于及时将服务器断网隔离,攻击者未能进行横向移动。
站点 2
第二个站点利用 ErrorInfo.aspx(系统默认文件),通过 ViewState 反序列化漏洞 爆破密钥后成功实现反序列化攻击,该方法直接绕过了 Defender 防护。
攻击者行为追踪:
- 首先尝试使用烂土豆家族进行提权
- 上传文件:
D:\****\Error.aspx、D:\****\Error.ashx、D:\****\Pro.aspx - 触发 MDE 告警
- 使用
ipconfig获取 IP 信息 - 使用
ping测试网络连通性 - 落地文件
D:\***\GEJEJL.exe、D:\***\ESET.exe尝试提权 - 使用
netstat -ano获取网络连接信息
由于及时采取断网措施,攻击者未能实施横向移动。
调查过程
网络架构如下,木马最终落地于内网服务器 1 和 2:
由于反向代理与内网服务器间采用 HTTPS 通信,TDP 未能捕获具体攻击流量,故进行手动排查。
攻击者持续上传木马并执行命令,通过提取各阶段时间节点,对比服务器 IIS 日志发现:每次上传和执行操作均伴随 POST /ErrorInfo.aspx 请求。
由此推断 ErrorInfo.aspx 为木马或其入口点。经检查,该文件本应仅处理 GET 请求,实际却存在异常的 POST 行为。
最终,在经过一周与渗透测试供应商的沟通后,成功定位漏洞根源。