首页 网络安全 安全学院 查看内容

上传漏洞利用方法总结

2008-9-12 18:51 907 0

摘要: 1.直接上传asp.asa.jsp.cer.php.aspx.htr.cdx....之类的马,拿到shell。 2.就是在上传时在后缀后面加空格或者加几点,也许也会有惊奇的发现。例:*.asp ,*...
关键词: 文件 检测 后缀 标记 gif asp gif89a gif87a 扩展名 空格

1.直接上传asp.asa.jsp.cer.php.aspx.htr.cdx....之类的马,拿到shell。 2.就是在上传时在后缀后面加空格或者加几点,也许也会有惊奇的发现。例:*.asp ,*.asp..。 3.利用双重扩展名上传例如:*.jpg.asa格式(也可以配上第二点一起利用)。 4.gif 文件头欺骗,gif89a文件头检测是指程序为了他人将asp等文件后缀改为gif后上传,读取gif文件头,检测是否有gif87a或gif89a标记,是就允许上传,不是就说明不是gif文件。 而欺骗刚好是利用检测这两个标记,只要在木马代码前加gif87a就能骗过去。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部