商务服务
【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)
2024-11-17 23:53

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

首先分享一个自己做的很不错的网路安全笔记,内容详细介绍了许多知识

分享一个非常详细的网络安全笔记,是我学习网安过程中用心写的,可以点开以下链接获取

不知道怎么获取的可以私信联系我,欢迎技术交流

用;号隔开每个命令,每个命令按照从左到右的顺序执行,彼此之间不关心是否失败,所有命令都会执行。

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

Linux所提供的管道符“|”将两个命令隔开,管道符左边命令的输出就会作为管道符右边命令的输入。

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

格式: command1 & command2

&放在启动参数后面表示设置此进程为后台进程,上面的命令会先执行command2,再执行command1

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

格式: command1 && command2 [&& commandx]

&& 表示前一条命令执行成功时,才执行后一条命令

1-4-1 第一种情况

第一个命令错误,第二个命令不会执行 

:/etc/aini 不存在就会报错,后面的ls也不会执行

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-4-2 第二种情况

 所有命令都正确

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

格式:command1 || command2 [|| commandx]

跟&&符号相反,前面那条命令为假才会执行后面的命令

只要有一个命令返回真(命令返回值 $? == 0,后面的命令就不会被执行。–直到返回真的地方停止执行。

 

第一个命令结果为假,所以继续执行第二个命令

1-6-1 {}绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

 1-6-2 ${IFS},$IFS$9,${IFS} 绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用) 1-6-3 <  绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-6-4 <> 绕过 

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-7-1

比如会对cat falg 等一些常用关键字进行检测,可以用 绕过

原理就是转义符号只对一些特殊符号转义,对字母转义跟不转义效果一样

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用) 1-7-2 '' 绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-7-3 双''来字符串拼接绕过

'fl' + 'ag= 'flag'

其实

'fl''ag' = 'flag'

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-7-4 变量绕过 

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-8-1 ? * 来绕过

?在linux里面可以进行代替字母 *在linux里面可以进行模糊匹配

 
 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-8-2 [范围] 或 {f..h} 来绕过

[a-z]  表示匹配 a~z 

{f..h} 表示f~h 无论是否匹配成功都匹配一遍

 

 分别匹配到了flag.txt和flag.php  

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-9-1 `` 绕过

`` 里面的命令优先执行 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

 

 分别匹配到了flag.txt和flag.php 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

 1-9-2 $() 绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

经常用此方法来给对方服务器注入反向shell命令

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

综合利用

1,绕过空格

2,绕过关键字过滤

3,编码

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

2-2-1 熟悉xxd命令

  -a          缺省忽略转换: 使用‘*’替换空行.    -b          二进数数据转储 (与 -ps,-i,-r不兼容). 默认为16进制.    -c cols    每行多少列octets(特制8比特的字节). 默认为16列(-i: 12, -ps: 30).    -E          使用EBCDIC字符集. 默认为ASCII字符集.    -e          小端模式转储 (与 -ps,-i,-r不兼容).    -g          在正常输出中,每组八位字节数. 默认为2个 (-e: 4).    -h          输出此帮助.    -i          使用C语言文件样式输出.    -l len      在len个八位字节后停止.    -o off      在off个偏移量后开始输出.    -ps         以在行后添加16进制转储内容的格式输出.    -r          逆向操作: 转换(或修补) 十六进制内容为二进制内容.    -r -s off   在off个偏移量后开始转换16进制内容为二进制内容    -s [+][-]seek  start at <seek> bytes abs. (or +: rel.) infile offset.(没看懂)    -u          使用大写字母进行十六进制表示.    -v          显示版本: "xxd V1.10 27oct98 by Juergen Weigert".

 2-2-2 例子

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

  

首先分享一个自己做的很不错的网路安全笔记,内容详细介绍了许多知识

分享一个非常详细的网络安全笔记,是我学习网安过程中用心写的,可以点开以下链接获取

不知道怎么获取的可以私信联系我,欢迎技术交流

    以上就是本篇文章【【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)】的全部内容了,欢迎阅览 ! 文章地址:http://www78564.xrbh.cn/news/27490.html 
     文章      相关文章      动态      同类文章      热门文章      栏目首页      网站地图      返回首页 迅博思语移动站 http://www78564.xrbh.cn/mobile/ , 查看更多   
最新文章
哈尔滨威尔特制衣厂
我是哈尔滨威尔特制衣厂的肖庭波,联系地址是哈尔滨服装城附近哈西商厦,我们公司是在黑龙江哈尔滨的个体私营公司,公司专注于服装
节到张家界武陵源必去地
节到张家界武陵源必去地长假想找个地方玩玩?张家界武陵源绝对是个好选取,这里风景绝美空气清新关键是人虽然多,但美景还是能让
超节点成WAIC焦点 未来国产GPU替代率或超80%
在人工智能产业蓬勃发展的当下,算力作为其核心驱动力,重要性不言而喻。然而,国产算力在前进的道路上却面临着诸多阻碍,发展现
原创樊振东上新闻联播了!加盟德甲真相曝光,背后战略价值惊人
央视《新闻联播》在体育强国专题报道中播放了网球选手郑钦文和乒乓球运动员樊振东的画面。 整个乒乓球项目只出现了樊振东一人,
山姆上新「周黑鸭风味鸭肉酱」,瑞幸推出乳酸菌美式和乳酸菌冰茶...|一周热闻
新产品1、20年来最大创新!百事在北美推出益生元可乐2、特别添加专利乳酸菌!瑞幸上新「乳酸菌美式」和「乳酸菌冰茶」3、美容成
多款新车与全域AI技术惊艳WAIC,吉利智能科技进入爆发期
原创|Jaden  编辑|Cong在正在举办的2025世界人工智能大会(WAIC 2025)上,集团携阶跃星辰联合参展,9X、10EM-P、A7和吉利银
云南施甸县:“善洲青苗课堂”守护青少年健康成长
中国青年报客户端讯(中青报·中青网记者 张文凌)今年暑假,共青团云南保山市施甸县委依托“返家乡”“三下乡”社会实践大学生
一年60万赴美留学值吗?这届留学生开始找“平替”
21世纪经济报道记者陈洁 实习生张星雨 广州、重庆报道从7月中旬开始,多省份陆续公布本科普通批,高校录取工作逐步推进。然而,
惠民贷延期还款会影响分期吗?2025最新解析指南,必看避坑省钱秘籍!
惠民贷延期还款会影响分期吗?2025最新解析指南,必看避坑省钱秘籍!惠民贷推迟还款是许多人应急时的救命稻草,但推迟会不会作用
舟山进口茶叶中文标签备案
,公司自有进出口权,酒类商品批发许可证、食品流通许可证、中国食品土畜牧进出口商会会员证、对外贸易经营者备案登记证、自理报