본문 바로가기
Forensics/CTF

[DISK] 이벤트 예약 웹사이트를 운영하고… #B

by 수픽 2021. 4. 30.

B

리버스쉘을 동작시키는 프로세스 ID를 찾아보자

 

 

ps_eaf

프로세스 정보인 PID는 process 폴더의 ps_eaf에 있다.

 

PID

의심되는 프로세스가 2개 있다. 

5244는 쉘 명령어 옵션을 주고 5245가 실제 php 명령을 실행하는 프로세스라고 볼 수 있다.

 

KEY : 5245