渗透测试之文件上传漏洞和任意文件下载

文件上传漏洞类型分类



如何判断上传漏洞类型?



本次实现使用的靶场系统是upload-labs      upload-labs是一个使用php语言编写的,专门收集渗透测试和CTF中遇到的各种上传漏洞的靶场。旨在帮助大家对上传漏洞有一个全面的了解。目前一共20关,每一关都包含着不同上传方式。


任务1:


查看下源码   只在js里添加了几个白名单 后端没有任何过滤

第一关只有前端用JavaScript过滤   先把木马的名字改为合法的后缀  再用burp抓包 修改成PHP后缀名就可以上传


任务2:


第二关检查的是文件类型   

步骤和任务一的一样

任务3:

还是先查看一下源代码


设置了黑名单 删除两边空格 

$deny_ext=array('.asp','.aspx','.php','.jsp');  这里是黑名单验证 可以试下php3 php5后缀名  但是Apache默认是不允许解析 如果运维人员修改配置文件是可以解析的

如果中间件是IIS6.0 2003服务器的话 可以利用IIS的解析漏洞绕过

直接上传名为 xx.asp:.jpg的文件    

任务4:


利用Windows的命名特性  上传xx.php:.jpg    Windows系统会自动去掉:.jpg

先把马的名字改成xx.jpg  然后利用burp抓包 修改文件名


文件上传成功了


但是文件是空的  然后再上传一遍   然后将文件名改为4.<或4.<<<或4.>>>或4.>><后再次上传,重写4.php文件内容,Webshell代码就会写入原来的4.php空文件中。


任务5:

 源代码



和之前对比没有了转换为小写

黑名单后缀名:$deny_ext=array(".php",".php5",".php4",".php3",".php2",".html",".htm",".phtml",".pht",".pHp",".pHp5",".pHp4",".pHp3",".pHp2",".Html",".Htm",".pHtml",".jsp",".jspa",".jspx",".jsw",".jsv",".jspf",".jtml",".jSp",".jSpx",".jSpa",".jSw",".jSv",".jSpf",".jHtml",".asp",".aspx",".asa",".asax",".ascx",".ashx",".asmx",".cer",".aSp",".aSpx",".aSa",".aSax",".aScx",".aShx",".aSmx",".cEr",".sWf",".swf",".htaccess");

可以直接把后缀名改成PHP或者PhP等组合绕过




由于Windows系统不区分大小写  大写PHP也可以正常当做php文件解析

任务6:

源码


过滤代码会删除文件名后面的点  但是过滤时只过滤.php  没过滤.php点

利用Windows字体文件命名特性  在xx.php后面加空格点  . 直接切掉 .  只留xx.php


任务7:


源代码

和任务6原理相同   加空格加点



任务8:

什么是数据流?

php在window的时候如果文件名+"::$DATA"会把::$DATA之后的数据当成文件流处理,不会检测后缀名.且保持"::$DATA"之前的文件名



相比之前缺少了数据流检测

可以在后面直接加::$DATA绕过



任务9:


加点加空格加点

删除掉末尾点  还有点和空格  再去空  还剩个点  Windows会自动去掉后面的点



任务10:


因为只过滤了一次php


在后面打乱一个php中间插入一个php  过滤掉完整的php后又拼出一个完整的php

任务11:


这关是白名单验证   可以使用%00截断绕过   但是PHP版本要小于5.3.4



任务12:


00截断上传



任务13:

绕过文件头检查,添加GIF图片的文件头GIF89a,绕过GIF图片检查

或者我们使用命令copy 1.jpg /b + shell.php /a

webshell.jpg,将php一句话追加到jpg图片末尾,代码不全的话,人工补充完整。形成一个包含Webshell代码的新jpg图片,然后直接上传即可。但是我们没有办法拿到shell,应为我们上传的图片马无法被解析成php形式,通常图片马配合%00或者0x00截断上传,或者配合解析漏洞

任务14:

同13

任务15:

同14

任务16:


16多出个图片二次渲染

直接找一个正常的图片  然后在里面插入webshell 不用管图片是否可以正常显示   被二次渲染后webshell还是在里面

图片插入一句话木马方式和任务13一样

任务17:

利用条件竞争删除文件时间差绕过

服务器先把文件保存  然后再检查上传的文件是否合法 不合法再进行删除

先用burp多线程上传几千个文件   再多线程访问上传的文件     文件在打开时是无法删除的

利用服务器在处理文件时的时间差 不让程序删除上传的文件

先随便上传个图片 获取文件地址

http://192.168.60.84:99/upload/upload/

图片地址   

上传木马用burp抓包


把数据包发送给测试器


先清除掉负载


上传3000个文件 没有负载标记


线程数100    快速上传让程序来不及处理就访问   访问时文件就被占用  程序再去删除就无法删除

再抓一个访问这个文件的数据包    和上图一样  访问3000次   线程100

任务18:


还是和上一关一样   快速上传几千个文件 让程序来不及重命名

然后利用Apache的解析漏洞  直接访问xx.php.7z

任务20:

双文件上传


用于欺骗



如果hatccess没有加入黑名单 可以上传.hatccess文件  文件内容为

<FilesMatch "">

SetHandler application/x-httpd-php

</FilesMatch>

意思为任意拓展名都当做PHP脚本解析

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,294评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,780评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,001评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,593评论 1 289
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,687评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,679评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,667评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,426评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,872评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,180评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,346评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,019评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,658评论 3 323
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,268评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,495评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,275评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,207评论 2 352