获取Webshell的常用方法(一)

您所在的位置:网站首页 我想看一下名字 获取Webshell的常用方法(一)

获取Webshell的常用方法(一)

2024-07-12 03:41| 来源: 网络整理| 查看: 265

Webshell是以php、asp、jsp等网站脚本文件形式存在的一种网页后门,使攻击者可以用web请求的方式与目标网站进行交互,控制网站服务器,进而执行上传工具、下载文件、执行命令等操作。

本文主要介绍在渗透测试过程中获取Webshell的基本思路,实战中还需就地取材,灵活应对。

文章目录 一、通过CMS获取Webshell 1.WordPress 2.Joomla 3.Discuz! 二、通过非CMS获取Webshell 1.利用文件上传 2.利用SQL注入 三、其他获取Webshell方法 1.Phpmyadmin 2.Tomcat 3.Weblogic 4.JBoss

获取Webshell的思路归根结底就是:在网站可访问的具体路径,上传或创建含有木马的动态脚本文件(php、asp、jsp等),然后用工具(蚁剑、菜刀等)连接或者直接访问脚本文件获取Webshell,在应用过程中要绕过WAF、防火墙等规则限制。

木马通常可以分为大马和小马,顾名思义大马功能多,但体积大特征明显,容易被查杀,小马功能简单,但是小巧隐蔽性强,所以一般可以通过小马上传大马。一句话木马就是典型的小马,虽然只有一句话,但是在蚁剑、菜刀等工具的加持下却可以实现文件上传下载、目录遍历等强大功能,常见一句话木马如:

php:



【本文地址】


今日新闻


推荐新闻


CopyRight 2018-2019 办公设备维修网 版权所有 豫ICP备15022753号-3