当前位置: 首页 > news >正文

wordpress 停用多站点今日国内新闻头条

wordpress 停用多站点,今日国内新闻头条,公司网站在哪里做,做网站具体流程步骤改变的确很难,但结果值得冒险 本文主要根据做题内容的总结,如有错误之处,还请各位师傅指正 一.伪协议的失效 当我们做到关于文件包含的题目时,常用思路其实就是使用伪协议(php:filter,data,inpput等等)执行…

改变的确很难,但结果值得冒险

本文主要根据做题内容的总结,如有错误之处,还请各位师傅指正

一.伪协议的失效

当我们做到关于文件包含的题目时,常用思路其实就是使用伪协议(php:filter,data,inpput等等)执行一些shell命令或者读出flag文件内容

但如果遇到一些对php以及其他伪协议字符的限制,这种方法就行不通了

以ctfshow的web81文件包含题目来说:

这里限制了phpdata,以及" : ",也想不出来如何使用伪协议做出来

那么便可以通过日志getshell,利用日志文件的作用,在日志文件留下webshell

getshell就是向日志文件注入一句话木马的过程;

利用文件包含的特性,只要日志文件中有php代码,就会被解析php脚本语言,那么我们便能利用一句话木马里的参数执行我们想得到的东西/或者用蚁剑连接

二.日志文件的注入

1.首先介绍日志文件的作用:通俗来说日志文件(access.log)可以记录我们所有在服务器上的操作记录

2.getshell的过程也很简单,我们可以在UA(user-agent)输入木马(常用)

执行,也可在url后面加上一句话木马(常被url编码)执行

但当我们利用参数a执行ls命令的时候,发现没有成功,原来是因为日志文件里的木马被url编码过了,但我们想要让日志文件的木马是未被urlencode

(注:include包含html或者文本文件,其内容会被直接输出的,这里就是直接输出了日志文件内容)

所以我们可以通过bp传一句话木马,bp传参的时候是不会经过浏览器url编码的,而是直接到服务器进行urldecode

或者直接在ua处添加:

 然后我们对参数执行命令即可

或者我们还可以用蚁剑连接日志文件中的php木马

 但测试的时候不知道为什么这里连不上了

 这里报错unable to verify leaf signature:就是没法认证签名,https认证失效了,我们只需要把https改成http就可以

 但无论哪种方法本质都是一样的,都是利用日志文件的webshell得到flag

http://www.ds6.com.cn/news/88897.html

相关文章:

  • 维基百科建设网站哪个杭州seo好
  • vs做网站开发吗百度广告联盟平台的使用知识
  • 开办时 网站建设费 科目如何做网站设计
  • 国内哪家公司做网站最好网络游戏推广员
  • 外贸网站建设公司咨询百度权重怎么查询
  • 网站域名被做网站的公司擅自更改域名查询
  • 衡水企业做网站费用免费网页模板网站
  • 威客做的比较好的网站有哪些搜索引擎 磁力吧
  • 阿里云部署网站教程微信营销方法
  • 网站建设的实践报告浏览器搜索引擎大全
  • 网站建设销售经理职责宁德市人社局官网
  • 小伙做钓鱼网站 背警方带走万网域名
  • 可以做伦铜的网站网络舆情
  • 中山网站建设推荐重庆seo职位
  • 厦门市同安区建设局公开网站seo网站推广公司
  • 做网站要先做商标吗宁波建站模板系统
  • 撮合交易网站建设方案推蛙网络
  • 门户网站建设要点推广注册app拿佣金
  • wordpress页头关键词优化软件排行
  • table做的电脑端网站改成手机板中国重大新闻
  • 可靠的东莞网站推广百度推广如何计费
  • 做网站客服去哪应聘下载百度到桌面
  • 麻涌仿做网站互联网广告推广是做什么的
  • h5开发是什么意思百度seo关键词优化排行
  • 苏州建站长春网站建设公司哪个好
  • 百度网页制作网站建设百度官网认证免费
  • 网站开发好了如何上线关键词优化需要从哪些方面开展
  • 地名网站建设方案怎么找到当地的微信推广
  • 网站建设与网页设计制作点击器
  • 合肥公共资源交易中心seo全站优化全案例