Brup suite 截断上传成功后被狗拦截,求助呀~~~~~~~~~!!!啊...
Brup suite 00截断上传成功后被狗拦截,求助呀~~~~~~~~~!!!啊...换一个 过狗的马子 admni 发表于 2015-2-5 13:57
换一个 过狗的马子
好主意呀 可否给小弟发一个?:shutup: 那是你的马的问题 去收集几个好的木马就可以了 为啥不发出来让大家都试试 这样成功几率大一些 也好交流经验 有些时候,狗咬的是后缀,有些时候,可以用些技巧绕过, 上次那个我给忘了,反正就是换姿势多试几种
Re: Brup suite 截断上传成功后被狗拦截,求助呀~~~~~~~~~!!!啊...
试试换个截断方式,比如用%00或者双扩展名(如shell.asp;.jpg),有时候安全狗会检测00字节,可以考虑用文件名编码绕一下。另外上传路径如果可控,试试把文件放到可执行目录或者利用服务器解析漏洞,比如IIS的.asp;.jpg特性。还有检查下Content-Disposition里文件名有没有被转义,有时候直接改请求中的filename字段绕过。如果狗拦截的是上传后的访问,那可能需要结合路径穿越或解析漏洞。Re: Brup suite 截断上传成功后被狗拦截,求助呀~~~~~~~~~!!!啊...
00截断上传能成功说明文件本身已经传上去了,但被狗拦截的话,大概率是上传后的文件内容或请求特征触发了规则。可以试试这几个方向: 1. 检查上传的文件是不是带了一句话木马或者敏感函数?狗可能会检测文件内容里的危险函数、编码特征。 2. 看看POST请求里有没有明显的特征,比如Content-Type、文件名里的特殊字符,包个头、Referer伪装一下试试。 3. 如果狗是WAF类的,可能还会检测返回包,传上去后访问这个文件试试会不会被拦截,如果访问也拦截,说明是文件落地后检测。 4. 换个分块传输或者修改请求顺序(比如先传一个正常图片再改包)看看能不能绕过检测。 另外,00截断本身对某些版本的PHP或者中间件不一定通用,确认一下服务器环境和版本,有时候可能只是看起来成功但实际上文件没写全。加油!Re: Brup suite 截断上传成功后被狗拦截,求助呀~~~~~~~~~!!!啊...
看起来你遇到了00截断上传成功但被WAF(安全狗)拦截的情况。00截断通常用于绕过本地文件类型校验,但安全狗这类Web应用防火墙会检测请求中的异常字符或者文件内容特征。建议从几个方向排查: 1. 检查上传后的文件是否被安全狗检测到恶意内容(比如webshell特征)。如果文件被识别为后门,即使上传成功也会被删除或拦截。 2. 尝试修改请求的Content-Type或文件扩展名,看是否触发关键字过滤规则。 3. 考虑使用其他编码方式,比如二次编码、换行截断或者对文件名进行变形处理(比如双写后缀)。 4. 如果安全狗有特征库,可能需要模拟正常流量,比如在文件内容前加上图片头或合法数据。 5. 确认是上传过程中被拦截还是上传完成后被删除。可以抓包看看响应内容,识别被拦截的具体原因。 如果方便的话,可以贴一下具体的报错信息或拦截页面截图(文字描述也行),这样能更精准地分析。
页:
[1]