商务服务
【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)
2024-11-17 23:53

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

首先分享一个自己做的很不错的网路安全笔记,内容详细介绍了许多知识

分享一个非常详细的网络安全笔记,是我学习网安过程中用心写的,可以点开以下链接获取

不知道怎么获取的可以私信联系我,欢迎技术交流

用;号隔开每个命令,每个命令按照从左到右的顺序执行,彼此之间不关心是否失败,所有命令都会执行。

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

Linux所提供的管道符“|”将两个命令隔开,管道符左边命令的输出就会作为管道符右边命令的输入。

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

格式: command1 & command2

&放在启动参数后面表示设置此进程为后台进程,上面的命令会先执行command2,再执行command1

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

格式: command1 && command2 [&& commandx]

&& 表示前一条命令执行成功时,才执行后一条命令

1-4-1 第一种情况

第一个命令错误,第二个命令不会执行 

:/etc/aini 不存在就会报错,后面的ls也不会执行

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-4-2 第二种情况

 所有命令都正确

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

格式:command1 || command2 [|| commandx]

跟&&符号相反,前面那条命令为假才会执行后面的命令

只要有一个命令返回真(命令返回值 $? == 0,后面的命令就不会被执行。–直到返回真的地方停止执行。

 

第一个命令结果为假,所以继续执行第二个命令

1-6-1 {}绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

 1-6-2 ${IFS},$IFS$9,${IFS} 绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用) 1-6-3 <  绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-6-4 <> 绕过 

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-7-1

比如会对cat falg 等一些常用关键字进行检测,可以用 绕过

原理就是转义符号只对一些特殊符号转义,对字母转义跟不转义效果一样

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用) 1-7-2 '' 绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-7-3 双''来字符串拼接绕过

'fl' + 'ag= 'flag'

其实

'fl''ag' = 'flag'

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-7-4 变量绕过 

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-8-1 ? * 来绕过

?在linux里面可以进行代替字母 *在linux里面可以进行模糊匹配

 
 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-8-2 [范围] 或 {f..h} 来绕过

[a-z]  表示匹配 a~z 

{f..h} 表示f~h 无论是否匹配成功都匹配一遍

 

 分别匹配到了flag.txt和flag.php  

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

1-9-1 `` 绕过

`` 里面的命令优先执行 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

 

 分别匹配到了flag.txt和flag.php 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

 1-9-2 $() 绕过

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

经常用此方法来给对方服务器注入反向shell命令

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

综合利用

1,绕过空格

2,绕过关键字过滤

3,编码

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

2-2-1 熟悉xxd命令

  -a          缺省忽略转换: 使用‘*’替换空行.    -b          二进数数据转储 (与 -ps,-i,-r不兼容). 默认为16进制.    -c cols    每行多少列octets(特制8比特的字节). 默认为16列(-i: 12, -ps: 30).    -E          使用EBCDIC字符集. 默认为ASCII字符集.    -e          小端模式转储 (与 -ps,-i,-r不兼容).    -g          在正常输出中,每组八位字节数. 默认为2个 (-e: 4).    -h          输出此帮助.    -i          使用C语言文件样式输出.    -l len      在len个八位字节后停止.    -o off      在off个偏移量后开始输出.    -ps         以在行后添加16进制转储内容的格式输出.    -r          逆向操作: 转换(或修补) 十六进制内容为二进制内容.    -r -s off   在off个偏移量后开始转换16进制内容为二进制内容    -s [+][-]seek  start at <seek> bytes abs. (or +: rel.) infile offset.(没看懂)    -u          使用大写字母进行十六进制表示.    -v          显示版本: "xxd V1.10 27oct98 by Juergen Weigert".

 2-2-2 例子

 

【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)

  

首先分享一个自己做的很不错的网路安全笔记,内容详细介绍了许多知识

分享一个非常详细的网络安全笔记,是我学习网安过程中用心写的,可以点开以下链接获取

不知道怎么获取的可以私信联系我,欢迎技术交流

    以上就是本篇文章【【网络安全---Linux命令绕过】Linux下命令执行绕过技巧(很全,很实用)】的全部内容了,欢迎阅览 ! 文章地址:http://www78564.xrbh.cn/news/27490.html 
     文章      相关文章      动态      同类文章      热门文章      栏目首页      网站地图      返回首页 迅博思语移动站 http://www78564.xrbh.cn/mobile/ , 查看更多   
最新文章
雷神推出新款27寸显示器:2K 320Hz屏首发1399元
快科技4月8日消息,雷神推出了新款27寸显示器——ZQ27F320L,售价为1399元,国补到手价为1189.1元。据悉,ZQ27F320L采用了27英寸
第一人称射击游戏有哪些 热门的第一人称射击手游合集2023手机最真实的射击游戏「第一人称射击游戏有哪些 热门的第一人称射击手游合集2023」
能给玩家带来沉浸感十足的游戏体验,尤其是需要瞄准的游戏,那么第一人称射击游戏有哪些呢?过去的手机屏幕都比较小,游戏画面无
多家银行宣布:这一功能,关停下线!什么是手机银行「多家银行宣布:这一功能,关停下线!」
作 者丨杨梦雪编 辑丨周炎炎 刘雪莹图源丨图虫不足十年,曾经概念火热的直销银行潮水也逐渐退去。整体来看,直销银行的发展之路
莫兰德朝上海替补席做“数钱”动作罚3万 表态帮杜锋交2万罚款
北京时间4月9日,CBA官方公布最新罚单,广东外援莫兰德对季后赛首轮G2,对着上海替补席做出“数钱”的侮辱性手势罚款3万元,且由
苹果12有红外线遥控功能吗 苹果手机12有红外遥控功能吗苹果手机有红外遥控功能吗「苹果12有红外线遥控功能吗 苹果手机12有红外遥控功能吗」
好酷屋教程网小编为您收集和整理了苹果12有红外线遥控功能吗 苹果手机12有红外遥控功能吗的相关教程:演示机型:iPhone12  系
三星手机自带浏览器初始版本介绍手机自带浏览器「三星手机自带浏览器初始版本介绍」
三星手机原装浏览器顾名思义是由三星公司推出的网络浏览应用软件,三星浏览器 Beta 版只支持三星手机使用,功能强大,操作简单、
美团旅行发布2025年清明假期宝藏县城:云南建水位列前三
清明假期“请4休9”带热深度旅游,00后年轻人“下县”踏青,带动县域文旅经济蓬勃发展。美团旅行数据显示,2025年清明假期,全国
手机“飞行模式”不是乘飞机才能用!这5个隐藏功能,了解一下?手机飞行模式「手机“飞行模式”不是乘飞机才能用!这5个隐藏功能,了解一下?」
手机飞行模式,很多人觉得这个功能不常用。"飞行模式"的主要作用是,乘搭飞机时可以让手机处于不发射、不接受信号状态,以免干扰
China Retaliates over Trump Tariffs with 34% Levies, Export Controls, Blacklisting Dozens of US Firm
TMTPOST -- China on Friday made good on a promise to hit back at U.S. President Donald Trump’s hefty 34% additional tar
iphone手写键盘怎么设置苹果手机怎么设置手写「iphone手写键盘怎么设置」
iPhone手写键盘设置教程iPhone的手写键盘功能允许用户通过手写输入文字,这在某些情况下可能比打字更加方便快捷。下面将详细介绍