民审-M

Discuz论坛渗透小知识,利用上传漏洞上传木马

作者:民审-M   发布时间:2016-07-26 16:53   回复数:47   浏览数:5430
民审-M
543047民审-M金牌草根
热门 2016-07-26 16:53:19
543047 热门 2016-07-26 16:53:19
上传漏洞在Discuz 7.0时代被黑客们利用的最为猖獗,利用上传漏洞可以直接得到WEBSHELL,危害等级超级高,现在的入侵中上传漏洞也是常见的漏洞。
首先自己搭建了一个phpoa系统的网站,在这个网站上面进行操作。

然后查找这个网站上面的漏洞,可以告诉大家这个上面的是上传漏洞。漏洞的路径就是 qO3BQ]UF
要想把一个php木马挂到网站上首先要在本地构造上传地址。下图就是我构建的上传地址。

upLoadFile 变量名,这个变量上传文件是用来测试文件的类型。
还有一个 attachFile 这个变量名没有做任何过滤所以可以上传任何类型的文件。
上传地址构建完成后用浏览器打开会出现如下图的界面。
本部分内容设定了隐藏,需要回复后才能看到

这样大家就可以看到有两个地方上传文件。首先第一个我在这里添加的是一个后缀为txt的文件。第二个添加的就是我下载的php木马文件。 1 R9/AP

上传成功后页面会生成一个路径 /uploadAmachFile/将这个路径复制到URL里,然后木马就挂上去了。下图为成功挂上php木马的截图。

木马传上去了之后不就是自己想干嘛就干嘛了吗 给自己提升权限。(执行sql命令—操作mysql数据库—提升自己在数据库中的权限—取得网页源码。




kedea
沙发kedea未验证会员 2016-07-27 00:36
渗透小知识,利用上传漏洞上传木马 [修改]
我要码
板凳我要码禁止发言 2016-07-28 19:04
用户被禁言,该主题自动屏蔽!
卖唱
地板卖唱终身ViP 2016-07-29 10:34
学习了。。。。
忆封
4楼忆封步入草根 2016-08-12 09:24
试试呢
liduowu
5楼liduowu步入草根 2016-08-17 20:07
学习了,谢谢
angelawawa
6楼angelawawa禁止发言 2016-08-31 12:58
用户被禁言,该主题自动屏蔽!
zxm360
7楼zxm360步入草根 2016-10-17 17:20
顶顶顶顶顶大大大
地摊网
8楼地摊网终身ViP 2016-10-23 12:35
我的网站也被挂马了
心静如水
9楼心静如水终身ViP 2016-11-02 09:25
试试……………
阿鸿
10楼阿鸿禁止发言 2016-11-10 20:04
用户被禁言,该主题自动屏蔽!
变速车
11楼变速车步入草根 2016-11-10 22:04
草根吧,精品多多
玄霄玄霄
12楼玄霄玄霄步入草根 2016-12-26 08:54
论坛遇到被放黑链,不知能不能解决
湖畔
13楼湖畔步入草根 2017-02-23 19:58
php漏单小能够
蝦餃bb
14楼蝦餃bb学习ViP(审查中) 2017-02-24 12:55
Discuz论坛渗透小知识,利用上传漏洞上传木马
游客
登录后才可以回帖,登录 或者 注册