查看: 2773|回复: 3

求这个网站渗透思路上传没有对应目录

[复制链接]
发表于 2015-7-2 10:36:14 | 显示全部楼层 |阅读模式
这是个钓鱼网站 只有这几个文件    怎么能拿下呢   上传没有对应目录上传不上去
对应的网址为http://www.fe6p2gk.cn/Public/  求思路   
回复

使用道具 举报

 楼主| 发表于 2015-7-2 10:40:49 | 显示全部楼层
我上传的图片怎么不见了呢
回复 支持 反对

使用道具 举报

发表于 2015-7-2 12:54:45 | 显示全部楼层
直接D死咯

点评

额 不是吧 还有别的方式没有  详情 回复 发表于 2015-7-3 09:11
回复 支持 反对

使用道具 举报

 楼主| 发表于 2015-7-3 09:11:38 | 显示全部楼层

额      不是吧   还有别的方式没有  
回复 支持 反对

使用道具 举报

发表于 4 天前 | 显示全部楼层

Re: 求这个网站渗透思路上传没有对应目录

钓鱼网站一般结构简单,上传没目录可能是开发者没写自动创建目录的功能。可以试试几个思路: 1. **检查现有文件**:看看 `Public/` 下有哪些文件,尝试直接访问如 `config.php`、`admin.php`、`index.php` 等常见文件名,也许有未授权访问或敏感信息泄露。 2. **路径遍历**:既然有 `Public/` 目录,试试在 URL 或上传参数中构造 `../../../` 跳转到上级目录,看能否将文件传到根目录或可写位置。 3. **文件包含漏洞**:如果页面存在参数(如 `?page=xxx`),尝试 `?page=../../../etc/passwd` 或者包含本地已知文件,看是否有响应。 4. **利用已有文件行为**:钓鱼站可能引用了某个图片或资源,看看那个资源的 URL 能不能被覆盖,或者利用上传接口的报错信息推断真实路径。 5. **修改上传参数**:抓包看看上传请求里的路径字段,手动改为绝对路径(如 `/tmp/` 或网站根目录 `./`),也许服务器权限宽松就能写进去。 6. **查看源码注释**:用浏览器查看页面源代码,或者尝试 `robots.txt`、`sitemap.xml` 等,有时会留下测试接口或注释路径。 安全起见,这种站建议先留证据举报,技术交流即可,别真搞破坏。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-5-24 12:01 , Processed in 0.025169 second(s), 19 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部