网络安全实训Day23

网络空间安全实训-渗透测试

  • 文件上传攻击

    • 定义

      • 将Webshell文件上传到网站服务器上,从而获得网站整台服务器控制权限的攻击方式

    • Webshell

      • 一种以网页形式存在的命令行执行环境,又称网页木马

      • 分类

        • 一句话木马

          • 只有一行代码,功能强大,可以实现对服务器的完全控制

          • 需要专用的Webshell连接工具

        • 小马

          • 代码量比较少,文件大小只有十几K或几十K,功能相对较单一

          • 不需要专用连接工具,可以直接通过浏览器访问小马来控制服务器

        • 大马

          • 代码量比较多,文件大小一般有100K左右,功能比较全面

          • 不需要专用连接工具

    • 一句话木马

      • PHP

        • <?php @eval($_POST["xxx"]);?>

    • 文件上传的防御和绕过

      • 1.检查上传文件的content-type,对于不合法的文件类型拒绝上传

        • Burpsuite抓包修改content-type

      • 2.检查上传文件的后缀名,对不合法的后缀名文件拒绝上传

  • 命令包含攻击

    • 定义

      • 在具备命令执行功能的网页中,插入用户自行构造的系统命令提交给网站并且在系统中被执行的攻击

      • 命令包含的连接符

        • &

        • &&

        • |

        • ||

    • 常见的防御方法

      • 对用户提交的内容进行安全检查,将特殊符号进行过滤

相关推荐

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-04-28 02:12:03       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-04-28 02:12:03       100 阅读
  3. 在Django里面运行非项目文件

    2024-04-28 02:12:03       82 阅读
  4. Python语言-面向对象

    2024-04-28 02:12:03       91 阅读

热门阅读

  1. 【华为OD机试】处理器问题

    2024-04-28 02:12:03       28 阅读
  2. 剑指offer--和为s的数字

    2024-04-28 02:12:03       34 阅读
  3. myql 基础学习目录

    2024-04-28 02:12:03       36 阅读
  4. 文献摘录_干旱

    2024-04-28 02:12:03       31 阅读
  5. ESBMC代码阅读笔记

    2024-04-28 02:12:03       25 阅读
  6. W801学习笔记十三:掌机系统——系统基础组件

    2024-04-28 02:12:03       26 阅读
  7. MIT6.824|课程前置知识

    2024-04-28 02:12:03       36 阅读
  8. windows SDK编程 --- 消息之键盘消息(4)

    2024-04-28 02:12:03       27 阅读
  9. MySQL 按指定字段自定义列表排序

    2024-04-28 02:12:03       33 阅读
  10. phpstudy-Ubuntu面板(小皮面板)

    2024-04-28 02:12:03       37 阅读