32、WEB攻防——通用漏洞&文件上传&二次渲染&.htaccess&变异免杀

文章目录

一、点过滤

不能写带文件后缀的文件名;IP转数字

二、文件删除

文件依据规则进行删除,删除有两种删除的类型:

  1. 什么文件都删除,条件竞争进行绕过
  2. 后门代码删除,后门代码写到远程地址,再包含

直接包含到.user.ini

三、二次渲染

需要配合文件包含漏洞,如果没有文件包含漏洞,需要使用.user.ini进行php环境配置,当然访问的php文件需要对php环境进行配置,支持.user.ini

文件上传------二次渲染

四、.htaccess

.user.ini限制脚本语言,.htaccess限制中间件类型(默认支持apache)。

五、过滤php关键函数

切割关键函数

.user.ini成功的两个条件:

  • 需要php版本支持(php7默认支持,php5默认不支持);
  • 有.user.ini的文件夹下需要有正常的php文件。
相关推荐
ac-er88888 小时前
Yii框架优化Web应用程序性能
开发语言·前端·php
寰宇软件11 小时前
PHP同城配送小程序
微信小程序·vue·php·uniapp
寰宇软件13 小时前
PHP企业IM客服系统
微信小程序·vue·php·uniapp
嵌入式小强工作室16 小时前
esp32实现联网控制
开发语言·php
希望奇迹很安静17 小时前
[极客大挑战 2019]PHP
开发语言·学习·web安全·php·ctf·buuctf
很酷的站长20 小时前
怎么创建一个能在线测试php的html5网页?
开发语言·php·html5
Aimin202221 小时前
Debian 上安装PHP
linux·debian·php
vortex51 天前
正则表达式基础与应用
正则表达式·php
互联网动态分析1 天前
PHP:从入门到进阶的全方位指南
php
YUJIANYUE1 天前
PHP版接口调试工具(自定义GET|POST|COOKIE|HEADER|User Agent|来路Referer)
android·开发语言·php