32、WEB攻防——通用漏洞&文件上传&二次渲染&.htaccess&变异免杀

文章目录

一、点过滤

不能写带文件后缀的文件名;IP转数字

二、文件删除

文件依据规则进行删除,删除有两种删除的类型:

  1. 什么文件都删除,条件竞争进行绕过
  2. 后门代码删除,后门代码写到远程地址,再包含

直接包含到.user.ini

三、二次渲染

需要配合文件包含漏洞,如果没有文件包含漏洞,需要使用.user.ini进行php环境配置,当然访问的php文件需要对php环境进行配置,支持.user.ini

文件上传------二次渲染

四、.htaccess

.user.ini限制脚本语言,.htaccess限制中间件类型(默认支持apache)。

五、过滤php关键函数

切割关键函数

.user.ini成功的两个条件:

  • 需要php版本支持(php7默认支持,php5默认不支持);
  • 有.user.ini的文件夹下需要有正常的php文件。
相关推荐
xht08322 小时前
PHP vs C语言:核心差异全解析
c语言·开发语言·php
wregjru3 小时前
【网络】8.五种 I/O 模型与多路转接详解
开发语言·php
xht08323 小时前
PHP vs Python:编程语言终极对决
开发语言·python·php
妙码生花5 小时前
全新的 TP8+Workerman+BuildAdmin 整合方案,已有近 2000 次下载使用。
websocket·php·thinkphp
2501_943610367 小时前
我爱导航系统美化版源码网址导航系统带后台-【全开源】
前端·后端·html·php
wapicn9910 小时前
智能识别技术在生活服务领域的落地应用与前景展望
java·c++·人工智能·python·php
zhouping@10 小时前
[BSidesCF 2020]Hurdles
学习·php
吠品10 小时前
QEMU Windows虚拟机NAT网络配置指南:实现IP自动获取与外部访问
开发语言·php
ProgramHan11 小时前
十大排行榜——后端语言及要介绍
java·c++·python·php
withoutfear12 小时前
fastadmin表格多tab选项卡组合筛选
php·fastadmin·tp5