实战 | 脚本小子渗透资金盘

admin 2023年1月17日01:12:12实战 | 脚本小子渗透资金盘已关闭评论58 views字数 382阅读1分16秒阅读模式
文章转自乐至享
水一篇,好久没发文章了。

图片

虚拟币诈骗盘,随机输入-使其报错

图片

tp rce走一遍

图片

图片

phpinfo执行成功。

图片

尝试写shell发现assert使用不了,百度得知php7.1之后assert已经是构造器,结论eval不能用,php7.1之后assert()也不能用。

详见:https://www.anquanke.com/post/id/173201

尝试解决办法。

采用写文件。该网站system函数被禁用,所以可以使用fileput写入。

图片

已拿下。

图片

打包源码,两年半练习生感觉还可以审计一波。

fofa一波,可批量。

图片
扫码加好友拉你进交流群(请备注)
图片

关注公众号,后台回复关键词获取安全相关资源:

【 1868 】 :弱口令字典

 6956 】 :Windows提权工具包

【 1762 】 :渗透辅助综合工具

【 2595 】 :应急响应工具集

【 1346 】 :CTF入门到提升视频教程

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年1月17日01:12:12
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   实战 | 脚本小子渗透资金盘http://cn-sec.com/archives/1519180.html