正 文

上传漏洞入侵实战及扩展


www.7dspace.com 更新日期:2006-5-10 7:13:39 七度空间 免费5位qq号码 免费Q币


  并不仅仅只有动网有上传漏洞,在网络上许许多多的程序都有这个漏洞,上传漏洞的原理一样,掌握之后即可自由发挥,具体视程序代码而定。下面我们以乔客论坛为例为大家扩展一下上传漏洞的应用。首先注册一个正常用户并且登录,然后找到上传页面地址:http://192.168.1.3/3/upload.asp?uppath=forum&upname=&uptext=jk_word查看源码如下

<FORM name=form1 action=?action=upfile method=post encType=multipart/form-data>
<INPUT type=hidden value=forum name=up_path>
<INPUT type=hidden value=200593075710 name=up_name>
<INPUT type=hidden value=jk_word name=up_text>
<INPUT type=file size=40 name=file_name1>
<INPUT type=submit value=点击上传 name=submit>

  看到源代码后,就应该知道老兵上传工具里边我们该怎么填写了。
Action中输入: http://192.168.1.3/3/upload.asp?action=upfile UpPath第一个文本框中输入:up_name;第二个中输入上传后的SHELL名称shell.asp;File 第一个文本框中输入file_name1,第二个是本机的木马文件。COOKIES这里填写抓包得到的COOKIES值,注意一定要填写用 WsockExpert抓取的Cookies信息,其主要功能是用来验证!如图:

点击放大此图片

图4设置如图

  都设置好后点击Submit按钮,看到上传成功了,打开浏览器访问一下看是否成功,如图

点击放大此图片

图5上传成功

  至此已经成功的拿到webshell,就是这么简单,重要的是我们的思路要灵活,也要善于发现一个系统是否存在上传漏洞。当然至于拿到webshell后你能做什么,就看服务器的安全配置以及你的个人水平了哦,这里不做讨论。

3页,页码:[1] [2] [3] 

上一篇:深入浅出之正则表达式
下一篇:各类web建设环境开发平台的搭建
上传漏洞入侵实战及扩展 作者:Lovexysky 来源:天极网
收藏此页】【打印】【关闭
站 内 搜 索
 

热 点 导 读
特 别 推 荐