32、WEB攻防——通用漏洞&文件上传&二次渲染&.htaccess&变异免杀

文章目录

一、点过滤

不能写带文件后缀的文件名;IP转数字

二、文件删除

文件依据规则进行删除,删除有两种删除的类型:

  1. 什么文件都删除,条件竞争进行绕过
  2. 后门代码删除,后门代码写到远程地址,再包含

直接包含到.user.ini

三、二次渲染

需要配合文件包含漏洞,如果没有文件包含漏洞,需要使用.user.ini进行php环境配置,当然访问的php文件需要对php环境进行配置,支持.user.ini

文件上传------二次渲染

四、.htaccess

.user.ini限制脚本语言,.htaccess限制中间件类型(默认支持apache)。

五、过滤php关键函数

切割关键函数

.user.ini成功的两个条件:

  • 需要php版本支持(php7默认支持,php5默认不支持);
  • 有.user.ini的文件夹下需要有正常的php文件。
相关推荐
DIY机器人工房8 小时前
一个基于 epoll 实现的多路复用 TCP 服务器程序,相比 select 和 poll 具有更高的效率
开发语言·嵌入式硬件·php·嵌入式·diy机器人工房
AOwhisky9 小时前
板块三章节3——NFS 服务器
运维·服务器·php
下页、再停留13 小时前
【PHP】对数据库操作:获取数据表,导出数据结构,根据条件生成SQL语句,根据条件导出SQL文件
数据库·sql·php
污领巾13 小时前
虚幻GAS底层原理解剖七 (ASC)
游戏引擎·php·虚幻
电商数据girl15 小时前
关于私域电商网站,接入电商API数据接口示例
运维·开发语言·网络·python·json·php
七七软件开发16 小时前
无人共享 app 系统架构分析
java·python·小程序·系统架构·php
苏琢玉16 小时前
构建一个简洁优雅的 PHP 参数验证器 —— php-schema-validator
后端·php
下页、再停留17 小时前
【PHP】获取图片的主要颜色值RGB值
php
梦吉网络1 天前
悬赏任务系统小程序/APP源码,推荐任务/发布任务/会员服务
php