前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >BUU UPLOAD COURSE 1 1 解题思路

BUU UPLOAD COURSE 1 1 解题思路

原创
作者头像
Anime_Bucket
发布2022-12-30 17:37:02
1.7K0
发布2022-12-30 17:37:02
举报

1.上传图片马,然后进行蚁剑的连接:

我们可以先看到题目的页面

是个文件上传,首先我们可以想到的是上传一个php木马,然后上传,判断是什么过滤,进行bypass

我们先上传一个php文件,发现他将我们php的后缀更改为了jpg

然后我们会想到使用BP进行抓包绕过

然后我使用了一些白名单绕过的方法进行绕过,但是并没有成功

尝试过了点绕过和空格绕过,还有00绕过等等方法。

这里有一个东西需要注意一下,如果我们修改了POST的upload.php的话,就会有新的回显。

然后在回到刚刚我们上传的文件中去,可以发现我们的代码其实是被执行了的。比如说我们如果上传的是一个简单的echo的话,比如cmd。

发现输出的cmd,这个时候我们我们就可以直接上传一个图片马,然后直接连接就可以了

最后我们在根目录发现flag。

2.upload+命令执行

这个是这样的,由于上面是可以执行我们图片里面的代码的,所以我们可以将图片里面写一个命令执行的函数

然后我们上传这个文件,然后使用hackbar对x进行post传入参数。

上传就不说了,直接到命令执行吧。

发现我们可以看到现在这个目录上的文件了,然后我们可以cd到根目录。

查看flag了

然后我们发现了flag文件,我们直接cat flag

以上内容有借鉴别人的思路,本人是一名刚学习网络安全的小白,可能文章里面有说法是存在问题的,如果发现请勿喷。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 1.上传图片马,然后进行蚁剑的连接:
  • 2.upload+命令执行
相关产品与服务
命令行工具
腾讯云命令行工具 TCCLI 是管理腾讯云资源的统一工具。使用腾讯云命令行工具,您可以快速调用腾讯云 API 来管理您的腾讯云资源。此外,您还可以基于腾讯云的命令行工具来做自动化和脚本处理,以更多样的方式进行组合和重用。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档