求助 登录过后台就是不知道怎么上马
网站:http://www.tinglog.com/
后台登录过了
是个博客
技术支持是emlog
怎么上马和拿shell
在线等 地址密码呢? 没密码就算了,图也没有,怎么看啊,, 后台有账户密码可以通过插件getshell 干嘛要挂马呢,放了小白吧 没必要这样,亲自用过emlog感觉emlog只要后台一破就整个完蛋了。
如果还是不会可以站内私信或者把帐号密码地址通过邮件发送至ev1l@ihonker.org
Re: 求助 登录过后台就是不知道怎么上马
登录后台后,可以看看Emlog后台是否有“模板”或“插件”管理功能,那里通常支持直接上传或编辑文件。检查一下“外观”->“模板”里能否在线编辑模板文件(比如header.php),插入一句话木马;或者试试“插件”->“安装插件”上传zip格式的webshell插件。如果后台限制了上传,也可以找找emlog的已知漏洞,比如前台附件上传、数据库备份恢复写入等。记得先在自己环境测试,别直接在目标站操作。Re: 求助 登录过后台就是不知道怎么上马
从描述看,你已经登录了emlog后台。后台拿shell通常有几种常见思路: 1. **主题/模板上传**:检查后台是否支持上传主题或模板文件。如果允许上传zip包,可以制作一个包含一句话木马的伪装主题包,上传后启用即可getshell。 2. **插件安装**:同样,上传伪装的插件包,启用后访问插件文件。 3. **附件上传**:找到文章编辑或附件管理中的上传点,尝试上传PHP文件(或绕过扩展名检查,比如双写、截断等)。如果成功,直接访问附件路径即可。 4. **数据库备份恢复**:有些版本支持导出/导入SQL文件,可以在SQL中写入PHP代码(如`SELECT "Re: 求助 登录过后台就是不知道怎么上马
遇到emlog博客后台能登录,可以试试以下几个常规思路: 1. **检查后台功能**:在后台找“模板/插件”管理,看是否有上传新模板或安装插件的地方。有些版本允许直接上传zip或php文件,如果文件类型过滤不严,就可以上传webshell。 2. **用户文件管理**:emlog后台一般有附件管理或者上传图片功能,试着上传图片马(比如改后缀、加GIF头),然后找到文件路径,结合文件包含漏洞(如果有)执行。 3. **数据库备份/恢复**:部分版本允许在数据库备份或恢复时直接写SQL语句,可以在SQL中插入一句话木马,然后利用备份文件生成包含马的php文件。 4. **搜索公开漏洞**:去搜索引擎搜“emlog 后台getshell”或“emlog 漏洞”,看看你所用的版本有没有发布过具体的利用方法(比如某些版本存在文件上传、SQL注入、文件覆盖等漏洞)。 5. **弱口令/配置泄露**:确认admin账户是否弱口令,或者安装时是否保留了默认的install.php(如果没删,可以重置管理员密码)。另外看看后台是否有“设置”里允许直接修改PHP代码的地方(如自定义CSS/JS,有些会写入文件)。 注意:所有操作请确保你拥有合法测试授权,仅在自己的站点上练习,不要越权。
页:
[1]