民审-M

Discuz论坛渗透小知识,利用上传漏洞上传木马

作者:民审-M   发布时间:2016-07-26 16:53   回复数:47   浏览数:5436
民审-M
543647民审-M金牌草根
热门 2016-07-26 16:53:19
543647 热门 2016-07-26 16:53:19
上传漏洞在Discuz 7.0时代被黑客们利用的最为猖獗,利用上传漏洞可以直接得到WEBSHELL,危害等级超级高,现在的入侵中上传漏洞也是常见的漏洞。
首先自己搭建了一个phpoa系统的网站,在这个网站上面进行操作。

然后查找这个网站上面的漏洞,可以告诉大家这个上面的是上传漏洞。漏洞的路径就是 qO3BQ]UF
要想把一个php木马挂到网站上首先要在本地构造上传地址。下图就是我构建的上传地址。

upLoadFile 变量名,这个变量上传文件是用来测试文件的类型。
还有一个 attachFile 这个变量名没有做任何过滤所以可以上传任何类型的文件。
上传地址构建完成后用浏览器打开会出现如下图的界面。
本部分内容设定了隐藏,需要回复后才能看到

这样大家就可以看到有两个地方上传文件。首先第一个我在这里添加的是一个后缀为txt的文件。第二个添加的就是我下载的php木马文件。 1 R9/AP

上传成功后页面会生成一个路径 /uploadAmachFile/将这个路径复制到URL里,然后木马就挂上去了。下图为成功挂上php木马的截图。

木马传上去了之后不就是自己想干嘛就干嘛了吗 给自己提升权限。(执行sql命令—操作mysql数据库—提升自己在数据库中的权限—取得网页源码。




未未
沙发未未 2018-11-21 08:36
天哪 学习学习
潇湘阁
板凳潇湘阁步入草根 2018-09-30 23:03
论坛渗透小知识,利用上传漏洞上
小手冰凉
地板小手冰凉步入草根 2018-08-28 19:17
撒旦撒旦撒的撒多所
莫名其妙481
4楼莫名其妙481步入草根 2018-07-02 18:03
谢谢楼主的分享
浮云先生
5楼浮云先生终身ViP 2018-06-24 19:44
试试看看
Goop
6楼Goop步入草根 2018-06-23 15:24
厉害了,我的哥
yancytien
7楼yancytien步入草根 2018-05-25 09:58
支持一下~~~~~~~~~~
耗子哥
8楼耗子哥步入草根 2018-05-24 19:45
老规矩,先回后下!!!!!!!
3521680
9楼3521680步入草根 2018-05-24 18:47
围观 围观
槐序
10楼槐序步入草根 2018-04-25 22:53
是打算打算打爱上大神大神大神
零點
11楼零點步入草根 2018-03-31 11:55
对对对
fengpi001
12楼fengpi001步入草根 2018-03-20 19:39
上传地址构建完成后用浏览器打开会
转载请注明出处,本文来自:【建站学习研究交流】https://www.cgzz8.cn
小手冰凉1111
13楼小手冰凉1111步入草根 2018-03-09 20:54
学习学习学习
牛魔王123
14楼牛魔王123步入草根 2018-02-17 17:52
厉害听爸比
游客
登录后才可以回帖,登录 或者 注册