大佬您好,拜读了您的文章,很受到启发,我对于CS流量特征中存在一些疑惑,不知道能否解答。
按理来说,修改profile,就可以消除掉很多特征,但是为什么大部分CS木马并没有修改HTTP头部的那些字段呢。
例如您说的UA,CT,CL等字段,攻击者完全可以删除掉他们,或者修改成其他内容,但是好像目前见到的各种CS,都包含以上特征。是因为修改掉他们之后,会对http通信产生影响嘛
如果觉得我的文章对您有用,请随意打赏。你的支持将鼓励我继续创作!