32、WEB攻防——通用漏洞&文件上传&二次渲染&.htaccess&变异免杀

文章目录

一、点过滤

不能写带文件后缀的文件名;IP转数字

二、文件删除

文件依据规则进行删除,删除有两种删除的类型:

  1. 什么文件都删除,条件竞争进行绕过
  2. 后门代码删除,后门代码写到远程地址,再包含

直接包含到.user.ini

三、二次渲染

需要配合文件包含漏洞,如果没有文件包含漏洞,需要使用.user.ini进行php环境配置,当然访问的php文件需要对php环境进行配置,支持.user.ini

文件上传------二次渲染

四、.htaccess

.user.ini限制脚本语言,.htaccess限制中间件类型(默认支持apache)。

五、过滤php关键函数

切割关键函数

.user.ini成功的两个条件:

  • 需要php版本支持(php7默认支持,php5默认不支持);
  • 有.user.ini的文件夹下需要有正常的php文件。
相关推荐
API小爬虫5 小时前
利用 PHP 爬虫获取京东商品详情 API 返回值说明及代码示例
android·爬虫·php
wniuniu_14 小时前
Pow工作量证明是啥
开发语言·区块链·php
JioJio~z19 小时前
网络基础-路由技术和交换技术以及其各个协议
网络·智能路由器·php
雯0609~19 小时前
PHP:将关联数组转换为索引数组的完整示例
android·oracle·php
onejason20 小时前
如何解析商品的价格信息?
前端·后端·php
林十一npc1 天前
ShopXO v2.2.4开源商城手动部署(保姆级)+异常处理
软件测试·数据库·mysql·php·商城·云服务器·shopxo
亿坊电商1 天前
不同PHP框架之间的兼容性问题及应对策略!
开发语言·php·php框架
憋废话_开码2 天前
phpstrom 配置调试 php 项目全流程,弄清一些概念
开发语言·php
小白学大数据2 天前
如何避免Python爬虫重复抓取相同页面?
开发语言·爬虫·python·php
QC七哥2 天前
基于php扩展加密的一个简单逆向
php·逆向