[PHP-инклудинг и allow_url_include] [Проблема с WUBI и Ubuntu 10.04] [Как был взломан antichat.ru] [AntiDDoS в LightHTTPd] [Sleep() в слепых SQLi] [Уязвимости разных движков] [Уязвимости Joomla] [Уязвимости Invision Power Board] [Уязвимости GuppY CMS] [Уязвимости 1024cms] [Уязвимости IceBB] [Уязвимости Zeus Botnet] [Online PHP code analysis] [Web-разведка] [Сканер уязвимости nginx] [Анализ текстов] [SSI Web-shell] | SSI Web shellКак-то давно выкладывал кривоватый скрипт, который немного визуализирует исполнение команд и получение информации о сервере при помощи SSI. Короче, вот тот старый шелл: http://ahack.ru/releases/ssishell.rar Старое же описание мегафич: + Общая информация Если в httpd.conf не подключен модуль mod_include, в .htaccess следует прописать следующее:
А как можно исполнять команды без метода get и палевности в логах средствами SSI?
Новая версия (1.2): http://ahack.ru/releases/ssishell_1.2.rar Ещё немного изменено юзабилити -- всё свёрнуто в дивы с style=display:none;, кроме шелла, разворачивается по нажатию на ссылку. Кстати, для того, чтобы завести mod_include в ubuntu, надо написать:
Ещё надо отметить, что в httpd.conf может быть прописано Options IncludesNoExec. В таком случае пригодится читалка неисполняемых файлов, которая присутствует в данном веб-шелле. |
|
| © BECHED |