主頁 >  其他 > 利用 PHP 特性繞 WAF 測驗

利用 PHP 特性繞 WAF 測驗

2023-06-15 08:20:29 其他

在測驗繞過 WAF 執行遠程代碼之前,首先構造一個簡單的、易受攻擊的遠程代碼執行腳本,內容如圖:

01.png

第 6 行是一個比較明顯的命令執行代碼,第 3 行嘗試攔截 system、exec 或 passthru 等函式(PHP 中有許多其他函式可以執行系統命令,這三個是最常見的),

這個腳本部署在 Cloudflare WAF 和 ModSecurity + OWASP CRS3 之后,對于第一個測驗,嘗試讀取 passwd 的內容;

/cfwaf.php?code=system("cat /etc/passwd");

02.png

可以看到,被 CloudFlare 攔截了,我們可以嘗試使用未初始化變數的方式繞過,比如:

cat /etc$u/passwd

03.png

Cloudflare WAF 已被繞過,但是由于腳本檢查敏感函式,所以被腳本攔截,那么如何繞過腳本的函式檢測呢?我們看看關于字串的 PHP 檔案:

https://secure.php.net/manual/en/language.types.string.php

PHP 字串轉義序列:

  • [0–7]{1,3} 八進制表示法的字符序列,它會自動溢位以適應一個位元組(例如“\400”===“\000”)

  • \x[0–9A-Fa-f]{1,2} 十六進制字符序列(例如“\x41”)

  • \u{[0–9A-Fa-f]+} Unicode 代碼點序列,將作為該代碼點的 UTF-8 表示輸出到字串(在 PHP 7.0.0 中添加)

不是每個人都知道 PHP 表示字串的語法,而“PHP 變數函式”則成為我們繞過過濾器和規則的瑞士軍刀,

【----幫助網安學習,以下所有學習資料免費領!加vx:yj009991,備注 “博客園” 獲取!】

 ① 網安學習成長路徑思維導圖
 ② 60+網安經典常用工具包
 ③ 100+SRC漏洞分析報告
 ④ 150+網安攻防實戰技術電子書
 ⑤ 最權威CISSP 認證考試指南+題庫
 ⑥ 超1800頁CTF實戰技巧手冊
 ⑦ 最新網安大廠面試題合集(含答案)
 ⑧ APP客戶端安全檢測指南(安卓+IOS)

PHP變數函式

PHP 支持變數函式的概念,這意味著如果變數名后面附加了圓括號,PHP 將尋找與變數求值結果同名的函式,并嘗試執行它,除其他事項外,這可用于實作回呼、函式表等,

這意味著語法如 $var(args); 和 "sting"(args; 等于 func(args); ,如果我可以通過使用變數或字串來呼叫函式,則意味著我可以使用轉義序列而不是函式名,這里有一個例子:

04.png

第三種語法是十六進制符號的轉義字符序列,PHP 將其轉換為字串“system”,然后使用引數“ls”轉換為函式系統,讓我們嘗試使用易受攻擊的腳本:

05.png

此技術不適用于所有 PHP 函式,變數函式不適用于 echo、print、unset()、isset()、empty()、include、require ,利用包裝函式將這些構造中的任何一個用作變數函式,

改進用戶輸入檢測

如果我從易受攻擊腳本的用戶輸入中排除雙引號和單引號等字符,會發生什么情況?即使不使用雙引號也可以繞過它嗎?讓我們試試:

06.png

正如您在第三行看到的,現在腳本阻止在 $_GET[code] 查詢字串引數中使用“和”,我以前的有效負載現在應該被阻止:

07.png

幸運的是,在 PHP 中,我們并不總是需要引號來表示字串,PHP 使您能夠宣告元素的型別,例如 $a = (string)foo; 在這種情況下,$a 包含字串“foo”,此外,圓括號內沒有特定型別宣告的任何內容都被視為字串:

08.png

在這種情況下,我們有兩種方法可以繞過新過濾器:第一種是使用類似 (system)(ls) 的方法;但是我們不能在代碼引數中使用“system”,所以我們可以像 (sy.(st).em)(ls); 一樣連接字串,第二種是使用 $GET 變數,如果我發送像 ?a=system&b=ls&code=$GETa 這樣的請求;結果是:$GET[a] 將替換為字串“system”,$GET[b] 將替換為字串“ls”,我將能夠繞過所有過濾器!

09.png

讓我們嘗試使用第一個有效負載 (sy.(st).em)(whoami);

10.png

和第二個有效載荷 ?

?a=system&b=cat+/etc&c=/passwd&code=$\_GET[a]($\_GET[b].$\_GET[c]);

11.png

在這種情況下,沒有用,但您甚至可以在函式名稱和引數內部插入注釋(這可能有助于繞過阻止特定 PHP 函式名稱的 WAF 規則集),以下所有語法均有效:

get_defined_functions 函式

此 PHP 函式回傳一個多維陣列,其中包含所有已定義函式的串列,包括內置(內部)函式和用戶定義函式,內部函式可以通過 $arr[“internal”] 訪問,用戶定義的函式可以使用 $arr[“user”] 訪問,例如:

12.png

這可能是另一種無需使用其名稱即可訪問系統功能的方法,如果我對“系統”進行 grep,我可以發現它的索引號并將其用作我的代碼執行的字串:

13.png

顯然,這應該對我們的 Cloudflare WAF 和腳本過濾器有效:

14.png

字符陣列

PHP 中的每個字串都可以用作字符陣列(幾乎像 Python 那樣),您可以使用語法 $string[2] 或 $string[-3] 參考單個字串字符,這可能是另一種規避阻止 PHP 函式名稱的規則的方法,例如,使用這個字串 $a=”elmsty/ “; 我可以撰寫語法系統(“ls /tmp”);

15.png

如果幸運的話,您可以在腳本檔案名中找到所需的所有字符,使用相同的技術,您可以使用類似的方法選擇所需的所有字符

16.png

17.png

OWASP CRS3

有了 OWASP CRS3,一切都變得更難了,首先,使用之前看到的技術,我只能繞過第一個偏執級別,這太神奇了!因為 Paranoia Level 1 只是我們可以在 CRS3 中找到的規則的一小部分,所以這個級別旨在防止任何誤報,對于 2 級偏執狂,由于規則 942430“受限 SQL 字符例外檢測(args):超出特殊字符數”,所有事情都變得困難,我能做的只是執行一個不帶引數的命令,如“ls”、“whoami”等,但我無法像使用 Cloudflare WAF 那樣執行類似 system(“cat /etc/passwd”) 的命令:

18.png

19.png

更多網安技能的在線實操練習,請點擊這里>>

 

合天智匯:合天網路靶場、網安實戰虛擬環境

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/555206.html

標籤:其他

上一篇:618大促|決議平臺、商家和消費者必須面對的三大風險

下一篇:返回列表

標籤雲
其他(161010) Python(38230) JavaScript(25495) Java(18240) C(15237) 區塊鏈(8270) C#(7972) AI(7469) 爪哇(7425) MySQL(7251) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5875) 数组(5741) R(5409) Linux(5347) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4593) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2435) ASP.NET(2404) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) .NET技术(1984) 功能(1967) HtmlCss(1966) Web開發(1951) C++(1940) python-3.x(1918) 弹簧靴(1913) xml(1889) PostgreSQL(1881) .NETCore(1863) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 利用 PHP 特性繞 WAF 測驗

    在測驗繞過 WAF 執行遠程代碼之前,首先構造一個簡單的、易受攻擊的遠程代碼執行腳本。這個腳本部署在 Cloudflare WAF 和 ModSecurity + OWASP CRS3 之后。 ......

    uj5u.com 2023-06-15 08:20:29 more
  • 618大促|決議平臺、商家和消費者必須面對的三大風險

    618大促再次開啟,各平臺及商家的促銷大戰如火如荼。 2023年618,京東推出百億補貼晚8點5折專區,還有超級新品日、超級直播日,讓消費者逛不停,買不停,省不停。淘寶天貓自然也不示弱。官方表示本屆618是歷史上最大投入的一屆,有6000萬商品參與打折,300萬新品首發,參與商家達145萬。 618 ......

    uj5u.com 2023-06-15 08:20:01 more
  • [AGC055A] ABC Identity 題解

    # [AGC055A] ABC Identity 題解 ## 題目描述 給定長度為 $3n (1 \le n \le 2e5)$ 的序列,其中字母 A,B,C 各有 $n$ 個。 一個合法序列 $T$ 滿足以下條件: - 其長度為 $3k (1 \le k \le n)$。 - $T_1 = T_2 ......

    uj5u.com 2023-06-15 08:19:54 more
  • 自然語言處理 Paddle NLP - 文本語意相似度計算(ERNIE-Gram)

    基于預訓練模型 ERNIE-Gram 實作語意匹配 ## 1. 背景介紹 文本語意匹配任務,簡單來說就是給定兩段文本,讓模型來判斷兩段文本是不是語意相似。 在本案例中以權威的語意匹配資料集 [LCQMC](http://icrc.hitsz.edu.cn/Article/show/171.html) ......

    uj5u.com 2023-06-15 08:19:43 more
  • 建設數字工廠:生產物料齊套檢查的實作方法

    摘要: 本期介紹如何在華為云數字工廠平臺上,通過擴展配置生產工單的資訊模型和邏輯流程模型,實作在生產工單下發前,輕松透視生產物料齊套狀況。 本文分享自華為云社區《數字工廠深入淺出系列(四):生產物料齊套檢查的實作方法》,作者:云起MAE 。 隨著市場個性化需求不斷發展,多品種小批量生產加工模式已經形 ......

    uj5u.com 2023-06-15 08:19:07 more
  • 經典webshell流量特征

    # 開門見山,不說廢話 ## 判斷條件 ```apl 是否符合通信的特征 請求加密的資料和回應包加密的型別一致 是否一直向同一個url路徑發送大量符合特征的請求,并且具有同樣加密的回應包 ``` # 一 、蟻劍 ##### 特征為帶有以下的特殊欄位 ``` 第一個:@ini_set("display ......

    uj5u.com 2023-06-15 08:18:36 more
  • 嘿,不升級CodeGeeX插件,哪來時間摸魚?

    今天,[CodeGeeX 1.1.2](https://codegeex.cn/)版正式在JetBrains IDEs中上線。和VSCode中的[CodeGeeX2.0](https://codegeex.cn/)升級一樣,新版本在JetBrains IDEs中帶來“[Ask CodeGeeX](h ......

    uj5u.com 2023-06-15 08:17:58 more
  • 在MacM1上運行ChatGLM-6B推理

    1. 簡介 ChatGLM 6B是清華大學和智譜合作的一個62億引數的大語言模型。基于清華的GLM模型開發。和Meta的LLaMA模型還不是一種模型。 由于LLaMA缺乏中文語料,中文能力不佳。在中文大模型中,ChatGLM 6B引數較小,運行硬體要求較低。而表現可謂出色。所以這里作為一個基礎模型先 ......

    uj5u.com 2023-06-15 08:17:49 more
  • 聲音克隆,精致細膩,人工智能AI打造國師“一鏡到底”鬼畜視頻,基

    電影《滿江紅》上映之后,國師的一段采訪視頻火了,被無數段子手惡搞做成鬼畜視頻,誠然,國師的這段采訪文本相當經典,他生動地描述了一個牛逼吹完,大家都信了,結果發現自己沒辦法完成最后放棄,隨后瘋狂往回找補的程序。 最離譜的是,他這段采訪用極其豐富的細節描述了一個沒有發生且沒有任何意義的事情,堪比單口相聲 ......

    uj5u.com 2023-06-15 08:17:36 more
  • 自然語言處理 Paddle NLP - 文本語意相似度計算(ERNIE-Gram)

    基于預訓練模型 ERNIE-Gram 實作語意匹配 ## 1. 背景介紹 文本語意匹配任務,簡單來說就是給定兩段文本,讓模型來判斷兩段文本是不是語意相似。 在本案例中以權威的語意匹配資料集 [LCQMC](http://icrc.hitsz.edu.cn/Article/show/171.html) ......

    uj5u.com 2023-06-15 08:17:22 more