久久久国产一区_国产综合久久久久_欧美亚洲丝袜_成人综合国产精品

合作QQ:25496334 TG@heimao_wiki
當(dāng)前位置:首頁 >> 黑帽軟件 >> WebShell >> 菜刀繞過文件上傳

菜刀繞過文件上傳

yupang WebShell 2601

webshell是web入侵的腳本攻擊工具。簡單說,webshell就是一個(gè)asp或php木馬后門,黑客在入侵了一個(gè)網(wǎng)站后,常常在將這些 asp或php木馬后門文件放置在網(wǎng)站服務(wù)器的web目錄中,與正常的網(wǎng)頁文件混在一起。然后黑客就可以用web的方式,通過asp或php木馬后門控制網(wǎng)站服務(wù)器,包括上傳下載文件、查看數(shù)據(jù)庫、執(zhí)行任意程序命令等。一句話木馬也稱為小馬<?php @eva($_REQUEST['cmd']);?>

webshell 最大的優(yōu)點(diǎn)就是可以穿越防火墻,由于與被控制的服務(wù)器或遠(yuǎn)程主機(jī)交換的數(shù)據(jù)都是通過80端口傳遞的,因此不會(huì)被防火墻攔截。并且使用webshell一般不會(huì)在系統(tǒng)日志中留下記錄,只會(huì)在網(wǎng)站的web日志中留下一些數(shù)據(jù)提交記錄,沒有經(jīng)驗(yàn)的管理員是很難看出入侵痕跡的。

1.繞過前臺(tái)過濾

  • a.繞過前臺(tái)腳本檢測擴(kuò)展名上傳webshell

  • b.繞過Content-Type檢測文件類型上傳webshell

  • c.利用00截?cái)嗌蟼鱳ebshell

2.繞過服務(wù)器端擴(kuò)展名檢測上傳

3. 構(gòu)造圖片web木馬


4|0 實(shí)戰(zhàn)


 1. 前臺(tái)過濾

a.繞過前臺(tái)腳本檢測

1) 編寫php的一句話木馬,內(nèi)容為<?php @eval($_POST[pass]); ?>,文件文pass.php

直接上傳pass.php文件發(fā)現(xiàn)無法上傳,已經(jīng)被限制文件格式

>>上傳pass.php

 

>>web網(wǎng)站做了上傳文件限制,不可以直接上傳后綴為.php的文件

2)將文件修改文pass.php.jpg圖片格式,上傳成功,證明可以通過圖片格式進(jìn)行繞過

>>上傳pass.php.jpg的圖片文件

 >>訪問該文件顯示成功

 

3)瀏覽器使用本地代理,再次上傳,利用burnsuite工具將包劫持,將filenname修改為.php格式,再將包發(fā)出去。這時(shí)候就顯上傳pass.php文件成功,利用中國菜刀查看文件路徑就可以查看數(shù)據(jù)庫

>>截取pass.php.jpg文件上傳的包

 

>>Content Type不變,修改后綴為pass.php

>>將修改后的包Foward發(fā)送出去,訪問上傳目錄下pass.php文件是否存在

 

>>可以直接用菜刀工具連接該木馬,可以對(duì)數(shù)據(jù)庫進(jìn)行控制了

 

b.繞過Content-Type檢測文件類型上傳webshell

  text/html的意思是將文件的content-type設(shè)置為text/html的形式,瀏覽器在獲取到這種文件時(shí)會(huì)自動(dòng)調(diào)用html的解析器對(duì)文件進(jìn)行相應(yīng)的處理。  

text/plain的意思是將文件設(shè)置為純文本的形式,瀏覽器在獲取到這種文件時(shí)并不會(huì)對(duì)其進(jìn)行處理。(image/jpeg為圖片格式)

1)直接上傳pass.php文件,但是無法查看相應(yīng)數(shù)據(jù)庫,應(yīng)該是再conten type識(shí)別了

2)使用burn suite劫持?jǐn)?shù)據(jù)包,將image/jpeg修改為text/plai,再進(jìn)行上傳,看到上傳成功

3)使用中國菜刀可以查看相應(yīng)的數(shù)據(jù)庫

 

c. 利用00截?cái)嗌蟼鱳ebshell

1)上傳pass.php.jpg文件,顯示上傳成功

2)使用burn suite劫持,然后對(duì)hex進(jìn)行修改,查看ASCLL表,將對(duì)應(yīng)的jpg格式修改成為php格式。我發(fā)現(xiàn)了一個(gè)在線編碼解碼的可以更快對(duì)相應(yīng)進(jìn)行修改,網(wǎng)址https://www.107000.com/T-Hex/

3)修改之后就使用中國菜刀進(jìn)行解析,查看相應(yīng)的數(shù)據(jù)庫

 

4|22.繞過服務(wù)器端擴(kuò)展名檢測上傳

a.利用apache解析漏洞上傳webshell

1) 將上傳的木馬文件后綴名.php改為.php.abc

2) 利用apache的解析漏洞用菜刀連接擴(kuò)展名為.abc的文件填寫木馬密碼和選擇腳本類型,獲得網(wǎng)站的一個(gè)webshell。

3)通過apache日志獲得webshell測試文件包含,在URL中提交GET參數(shù)【?ajest=test.php】向目標(biāo)站點(diǎn)提交錯(cuò)誤信息,Apache會(huì)將錯(cuò)誤信息寫入日志。通過本地文件包含漏洞,包含apache日志,即可獲得一句話webshell

 

4|33. 構(gòu)造PHP圖片木馬

一般情況下,網(wǎng)頁會(huì)檢測文件內(nèi)容是不是真的有效圖片,如果不是就不會(huì)允許上傳

1)上傳一個(gè)pass.phpjpg文件,顯示不允許上傳

2)制作一個(gè)木馬圖片:將一張正常圖片666.jpg和木馬文件pass.php放在同一個(gè)目錄下,使用cmd到這個(gè)文件夾,將兩個(gè)文件合成.jpg文件 copy 666.jpg+pass.php hack.jpg

3)上傳hack.jpg文件改為hack.jpg.php,訪問這個(gè)文件路徑成功

4)用中國菜刀打開就ok了,可以看到數(shù)據(jù)庫信息





協(xié)助本站SEO優(yōu)化一下,謝謝!
關(guān)鍵詞不能為空

免責(zé)聲明

資料匯總于網(wǎng)絡(luò),如有侵權(quán) 聯(lián)系站長刪除 http://www.790079.com

同類推薦

發(fā)表評(píng)論

訪客

◎歡迎參與討論,請(qǐng)?jiān)谶@里發(fā)表您的看法和觀點(diǎn)。
站點(diǎn)信息
標(biāo)簽列表
網(wǎng)站分類
友情鏈接
久久久国产一区_国产综合久久久久_欧美亚洲丝袜_成人综合国产精品
国产av熟女一区二区三区| 久久综合九色综合88i| 亚洲天堂av免费在线观看| 精品中文字幕视频| 欧美成人中文字幕在线| 欧美精品免费播放| 久久成人在线视频| 欧美成人一二三| 久久99国产综合精品女同| 久久精品免费播放| 国产精品久久久久免费a∨| 国产精品久久久久久超碰| 国产精品视频专区| 国产精品成人一区| 久久久久久成人| 中文字幕免费在线不卡| 亚洲乱码中文字幕久久孕妇黑人| 午夜精品久久久久久久久久久久 | 午夜精品在线观看| 最新不卡av| 亚洲中文字幕久久精品无码喷水| 久久99国产精品一区| 久久久久久久久久久免费精品| 国产淫片免费看| 欧洲精品在线一区| 精品一区二区三区毛片| 国产精自产拍久久久久久蜜| 97免费中文视频在线观看| 久久草视频在线看| 国产精品国产亚洲精品看不卡| 国产mv久久久| 国产精品视频一区二区三区四 | 欧美精品久久久久久久| 永久免费看av| 中文字幕不卡每日更新1区2区| 久久福利一区二区| 国产亚洲黄色片| 成人国产精品久久久久久亚洲| 欧美久久久久久久| 国产欧美日韩中文字幕| 久久影院理伦片| 欧美成人一二三| 日本成熟性欧美| 国产日韩欧美精品在线观看| 91精品免费视频| 日日骚久久av| 中文字幕久久综合| 欧美日韩国产综合在线| 91久久久久久久久| 国产精品美女久久久久av超清| 日韩中文理论片| 九九视频直播综合网| 日韩免费不卡av| 91精品美女在线| 久久91精品国产91久久跳| 欧美专区在线视频| 成人精品一区二区三区| 国产精品久久久久国产a级| 日本一区二区三区四区五区六区| 亚洲国产精品一区二区第一页 | 色999日韩欧美国产| 欧美激情中文字幕在线| 欧美日韩国产高清视频| 91精品视频一区| 久久成年人视频| 欧美精品一区免费| 91久久偷偷做嫩草影院| 久久99精品久久久久久青青91| 欧美激情中文字幕在线| 免费在线一区二区| 久久久久久久影院| 天天综合中文字幕| 波多野结衣久草一区| 国产精品视频一二三四区| 无码人妻精品一区二区三区99v| 天天人人精品| 国产欧美精品久久久| 国产精品成人免费视频| 欧美日韩一区二区三区电影| 久久久久久亚洲精品不卡| 亚洲va男人天堂| 91国自产精品中文字幕亚洲| 操91在线视频| 美女精品国产| 久久亚洲电影天堂| 国产在线视频一区| 精品久久久久久一区二区里番| 亚洲制服欧美久久| 国产精品中文字幕久久久| 国产精品精品视频| 激情五月宗合网| 国产精品区一区二区三在线播放| 免费91麻豆精品国产自产在线观看| 色综合视频一区中文字幕| 精品1区2区| 国产精品久在线观看| 免费久久99精品国产自| 国产精品久久97| 国产久一道中文一区| 亚洲欧洲中文| 久久av免费一区| 欧美伊久线香蕉线新在线| 国产不卡视频在线| 欧美牲交a欧美牲交aⅴ免费下载| 国产亚洲欧美在线视频| 国产精品久久久久7777| 国产亚洲二区| 亚洲精品在线免费| 久久久久久久一| 裸模一区二区三区免费| 中文字幕久久一区| 99久久99| 日韩极品视频在线观看| 国产精品视频二| 国产日韩一区欧美| 亚洲AV无码成人精品一区| 久久久久在线观看| 国模一区二区三区私拍视频| 久久久久久91| 久久青草福利网站| 今天免费高清在线观看国语| 一区二区在线高清视频| 久操网在线观看| 国产一区二区三区黄| 亚洲一区三区视频在线观看| 久久久久久久久久久av| 国产香蕉一区二区三区| 日韩一区不卡| 国产精品国内视频| 国产高清精品一区二区三区| 欧美人成在线观看| 欧美激情图片区| 久久久久久亚洲精品不卡| 国产免费人做人爱午夜视频| 亚洲国产精品毛片| 国产精品久久久久av| 777午夜精品福利在线观看| 欧美精品在线一区| 亚洲欧洲一区二区在线观看| 国产精品无码专区在线观看| 91美女片黄在线观| 精品无码av无码免费专区| 日本一区二区免费高清视频| 不卡av日日日| 深夜福利一区二区| 99久久伊人精品影院| 国自在线精品视频| 日韩一二三区不卡在线视频| 自拍视频一区二区三区| 久久精品久久久久久国产 免费| 日韩欧美电影一区二区| 国产精品对白一区二区三区| 久久综合九色综合久99| 国产伦精品一区二区三区高清版| 精品国产乱码久久久久久郑州公司| 欧美最猛性xxxxx亚洲精品| 中文字幕久久综合| 国产精品久久久久久久app| 久久av二区| 波多野结衣精品久久| 麻豆传媒一区二区| 欧美日韩一区二区三区电影| 日本国产一区二区三区| 亚洲巨乳在线观看| 欧美人与性动交| 欧美不卡视频一区发布| www.xxxx精品| 久艹在线免费观看| 国产高清免费在线| 91传媒免费视频| 丰满少妇大力进入| 国产美女无遮挡网站| 精品视频无码一区二区三区| 欧美日本韩国一区二区三区| 日韩精品一区二区免费| 日韩av电影在线观看| 岛国视频一区| 欧美一区二区三区综合| 午夜久久资源| 亚洲www在线| 亚洲7777| 午夜老司机精品| 视频一区二区三| 日本在线观看天堂男亚洲| 午夜精品久久久久久99热软件 | 久99久在线视频| 久久精品国亚洲| 国产精品视频999| 九色综合婷婷综合| 国产成人精品电影| 国产成人亚洲综合91| 69av视频在线播放| 国产精品99久久久久久久久| www.av中文字幕| 91九色蝌蚪成人| 久久青青草综合| 精品国内亚洲在观看18黄| 国产精品久久久久久av福利| 久操成人在线视频| 亚洲精品欧美日韩专区|