php网站上传木马,php一句话木马怎么上传

news/2024/5/16 8:48:59/文章来源:https://blog.csdn.net/weixin_29955195/article/details/115147822

cbd202fe079caf51a3721d7ed454b592.png

一句话木马上传常见的几种方法:

1、利用00截断,brupsuite上传

利用00截断就是利用程序员在写程序时对文件的上传路径过滤不严格,产生0X00上传截断漏洞。

假设文件的上传路径为http://xx.xx.xx.xx/upfiles/lubr.php.jpg,通过Burpsuite抓包截断将lubr.php后面的“.”换成“0X00”。在上传的时候,当文件系统读到”0X00″时,会认为文件已经结束,从而将lubr.php.jpg 的内容写到lubr.php中,从而达到攻击的目的。

2、构造服务器端扩展名检测上传

当浏览器将文件提交到服务器端的时候,服务器端会根据设定的黑名单对浏览器提交上来的文件扩展名进行检测,如果上传的文件扩展名不符合黑名单的限制,则不予上传,否则上传成功。

本例讲解,将一句话木马的文件名lubr.php改成lubr.php.abc。首先,服务器验证文件扩展名的时候,验证的是.abc,只要改扩展名符合服务器端黑名单规则,即可上传。另外,当在浏览器端访问该文件时,Apache如果解析不了.abc扩展名,会向前寻找可解析的扩展名,即”.php”。一句话木马可以被解析,即可通过中国菜刀连接。

3、绕过Content-Type检测文件类型上传

当浏览器在上传文件到服务器端的时候,服务器对上传的文件Content-Type类型进行检测,如果是白名单允许的,则可以正常上传,否则上传失效。绕过Content-Type文件类型检测,就是用Burpsuite截取并修改数据包中文件的Content-Type类型,使其符合白名单的规则,达到上传的目的。

4、构造图片木马,绕过文件内容检测上传Shell

一般文件内容验证使用getimeagesize()函数检测,会判断文件是否一个有效的文件图片,如果是,则允许上传,否则的话不允许上传。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_745492.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

使用HTTP POST请求12306网站接口查询火车车次API

分享一下我老师大神的人工智能教程!零基础,通俗易懂!http://blog.csdn.net/jiangjunshow也欢迎大家转载本篇文章。分享知识,造福人民,实现我们中华民族伟大复兴!使用12306网站提供的接口,传入参…

大型网站技术架构之核心架构要素

2019独角兽企业重金招聘Python工程师标准>>> 前言 所谓架构,一种通俗的说法就是“最高层次的规划,难以改变的决定”,这些规划和决定奠定了事物未来发展的方向和最终的蓝图。 而软件架构即“有关软件整体结构与组件的抽象描述&…

百度快照快速排名,路越来越难走,网站优化的第二春来了

继17年11月百度推出惊雷算法以来,就在昨天百度对惊雷算法进行了2.0升级。2.0主要针对“恶意制造作弊超链”和“恶意刷点击”的作弊行为进行了算法升级。 此次算法相对于之前更严重的是:惊雷算法2.0将对作弊的网站限制搜索展现、清洗作弊链接、清洗点击&a…

PR与BR的区别,有什么SEO参考价值!

虽然,谷歌PR早已停止更新,但如果你今年在关注域名抢注市场,你会发现一个有兴趣的现象,那就是PR值高的域名,经过竞价,价格是一路水涨船高。这很明显说明一个问题,高PR值的域名在建站中&#xff0…

nginx网站攻击防护

1.上上个月架构全部迁移上云以后,总的来说比较稳定,业务量也上来,可爱的坏人也来了,7X24小时不停恶意攻击我的网站,第一次收到报警是网站流入流量1分钟以内连续3次超过1000000bps,换算下1M/s秒,平时没那么大流量的啊&a…

大电商网站导航用户体验对比

最近挺感兴趣研究电子商务网站的导航,特地找6个网站做横向对比四个综合性大站 http://www.360buy.com/ http://dangdang.com/ http://www.suning.cn/ http://shop.qq.com/ 两个垂直电商站点 http://www.letao.com/ http://www.mbaobao.com/ 先上截图: 京…

新网站如何通过技巧快速获得流量?

任何一个流量类的网站都需要长期的seo优化与维护,多数站长搭建网站的目的也是通过网站获得一定的流量和转化,但是做过seo的朋友都知道,网站获得大量流量最好的方法就是获得高的排名,但是通常新网站想要通过seo获得排名是需要长时间…

个人博客一|抓取崔庆才个人博客网站前端源码

1、准备 工具:仿站小工具V9.0 工具获取方式一: 关注微信公众号 微信公众号『stormsha』,后台回复『仿站工具』获取工具 工具获取方式二: 仿站小工具官网 https://smalltool.github.io/崔庆才博客 https://cuiqingcai.com/从网站源…

网站优化 14条--雅虎十四条优化原则

相信互联网已经越来越成为人们生活中不可或缺的一部分。Ajax,flex等等富客户端的应用使得人们越加“幸福”地体验着许多原先只能在C/S实 现的功 能。比如Google机会已经把最基本的office应用都搬到了互联网上。当然便利的同时毫无疑问的也使页面的速度越来越慢。自己…

网站漏洞怎么修复对于thinkphp的漏洞修复

2019独角兽企业重金招聘Python工程师标准>>> THINKPHP漏洞修复,官方于近日,对现有的thinkphp5.0到5.1所有版本进行了升级,以及补丁更新,这次更新主要是进行了一些漏洞修复,最严重的就是之前存在的SQL注入漏洞&#xff…

英文SEO采集伪原创软件Kontent Machine注册使用实战教程!

做跨境电商的童鞋们,总会遇到这样的问题:我们英文很差或者一般,无法写出精彩的原创英文文章进行SEO推广。这确实是很难的,即使许多商务英语过硬的都难以写出高质量英文原创文章,因为你不熟悉他们的生活环境&#xff0c…

大型网站技术架构(六)网站的伸缩性架构

2019独角兽企业重金招聘Python工程师标准>>> 网站系统的伸缩性架构最重要的技术手段就是使用服务器集群功能,通过不断地向集群中添加服务器来增强整个集群的处理能力。“伸”即网站的规模和服务器的规模总是在不断扩大。 1、网站架构的伸缩性设计 网站的…

使用hexo + github搭建个人博客网站

做一个积极的人编码、改bug、提升自己我有一个乐园,面向编程,春暖花开!搭建个人 博客,手把手教程,,感谢长风破! 一个在技术路上努力的勇者!我搭建的博客地址:http://www.…

32个设计非常精美的国外网站作品范例(上篇)

让网站的设计能够吸引用户的眼球是每一个专业网页设计师的梦想。为了让网站更具吸引力,设计师们在设计之前需要在头脑中规划好排版、字体的选择、插图以及配色方案等等。因此,要设计出一个精美的网站对于设计师们来说是件非常有挑战的事情。今天这篇文章…

大型网站技术架构(六)网站的伸缩性架构

2019独角兽企业重金招聘Python工程师标准>>> 网站系统的伸缩性架构最重要的技术手段就是使用服务器集群功能,通过不断地向集群中添加服务器来增强整个集群的处理能力。“伸”即网站的规模和服务器的规模总是在不断扩大。 1、网站架构的伸缩性设计 网站的…

如何在网页上显示其他网站的数据_这里有一份HTML的超全教程,自学建网站不再是梦...

在互联网高速发展的今天,我们通过浏览器可以看到各种各样的网站,包含了各式不同的领域还有内容,通过点击网站上的标签和栏目我们就能够很方便地看到网站上显示的各种数据,而这些都是建立在HTML这种标记语言的基础上做到的。HTML的…

浏览器打开出现证书错误_IE提示已阻止此网站显示有安全证书错误的内容

问:访问邮箱、支付宝等网站时,IE提示已阻止此网站显示有安全证书错误的内容,无法继续操作,怎么办?答:推荐使用以下三步法排查、解决该问题!第一步:看一下你的系统时间是否正确。看清…

百度分享代码_wordpress商城网站添加分享按钮方法

前面好一佳说到了wordpress商城网站设置网站客服方法,你是不是已经学到了,简单的吧。一个网站如果做得好了,客户喜欢了,是不是就很想把这个网站分享给自己的朋友,这个时候分享按钮就显得格外的重要了,如果一…

python中series怎么重建索引_搜索引擎优化中网站的分类和标签怎么设置 - 公司动态...

在搜索引擎优化,大型的网站中我经常会看到有着乱七八糟分类和标签。为内容增加分类和标签是分类系统中典型的方法,如果使用得当,将会增强搜索引擎优化。但如果使用不当,可能会影响体验,甚至排名。下面和搜索引擎优化小…

九天自助建站系统_尝试使用自助建站系统做网站

找程序员开发网站不是建站唯一方法,做网站也可以选择用“自助建站系统”,实现在没技术能力情况下,独立开发制作出一个网站,下面就来体验看下自助建站系统如何做网站!这里我们拿“建站宝盒”自助建站系统为案例&#xf…