- 1、本文档共3页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
.htaccess文件攻击
【实训目的】
1.认识到.htaccess的作用及由此带来的风险。
2.掌握利用.htaccess的技巧绕过文件上传的防御机制。
【实训原理】
1..htaccess文件全称是HypertextAccess(超文本入口),是Apache服务器的
分布式配置文件,该文件会覆盖Apache服务器的全局配置,作用域是当前目录
及其子目录。启用.htaccess,需要修改httpd.conf,启用AllowOverride,并可以用
AllowOverride限制特定命令的使用。通常,.htaccess文件使用的配置语法和主配
置文件一样。利用当前目录的.htaccess文件可以允许管理员灵活的随时按需改变
目录访问策略。但是.htaccess文件会影响系统性能,且降低安全性,因此,一般
情况下不应该使用.htaccess文件。
2.如果一个Web应用允许上传.htaccess文件,那就意味着攻击者可以更改
Apache的配置,非常危险,很多防止文件上传的过滤机制将失效。
【实训步骤】
步骤1、配置Apache的httpd.conf配置文件,允许.htaccess覆盖生效。在
Directory/xampp/htdocs选项下,将AllowOverride项设置为All,如下图所
示:
图5-15配置httpd.conf使.htaccess覆盖生效
在该目录及其子目录下的.htaccess文件就会起作用。
步骤2、编辑待上传文件httest.php,其内容为?phpphpinfo()?。然后将文
件名字修改为修改成为httest.php.jpg。
步骤3、将图片文件当作PHP文件解析。
(1)在XAMPP\htdocs\DVWA\hackable\uploads的目录下建立.htaccess文件,
在其中增加“AddTypeapplication/x-httpd-php.jpg”内容。
(2)将httest.php.jpg文件上传。
(3)通过浏览器访问刚上传的httest.php.jpg文件,后缀是jpg的图片文件
已经被当作php文件解析了,如下图所示:
图5-16将图片文件当作php文件解析结果
步骤4、文件名中包含php关键字都将当作php文件解析。
(1)将.htaccess文件“AddTypeapplication/x-httpd-php.jpg”内容添加#注释。
再通过浏览器访问的httest.php.jpg文件将不能访问。
(2)在.htaccess文件添加AddHandlerphp5-scriptphp,其作用是凡是当文件
名中包含关键字.php.时,就会执行含有php关键字的文件。
(3)再通过浏览器访问的httest.php.jpg能正常访问。
步骤5、匹配文件名。
(1)在.htaccess文件添加如下内容:
FilesMatchhello
SetHandlerapplication/x-httpd-php
/FilesMatch
其作用是凡是只要文件名中包含hello,就会把该文件当作php执行该文件。
(3)将文件httest.php.jpg的名字修改为httest.hellophp.jpg再通过浏览器访
问的httest.hellophp.jpg能正常访问,如下图所示:
图5-17将内含php关键字文件当作php文件解析结果
【实训总结】
.htaccess的虽然带来权限控制的灵活性,但带来的风险很大,通过其可对图
片文件、带有.php.的文件,或者带有规定的任意字符串的文件当作php文件进行
解析,因此尽量不要用起用该文件。
您可能关注的文档
- Web安全与防护 实训指南 9.1Typecho1.0反序列化漏洞利用与分析.pdf
- Web安全与防护 实训指南 8.1跨站请求伪造漏洞的利用与防范.pdf
- Web安全与防护 实训指南 7.1文件包含漏洞的利用与防范.pdf
- Web安全与防护 实训指南 6.1命令执行漏洞渗透测试与绕过.pdf
- Web安全与防护 实训指南 5.2.4%00截断上传攻击.pdf
- Web安全与防护 实训指南 5.2.3MIME验证与绕过.pdf
- Web安全与防护 实训指南 5.2.2黑名单及白名单过滤扩展名机制与绕过.pdf
- Web安全与防护 实训指南 5.2.1客户端检测机制绕过.pdf
- Web安全与防护 实训指南 5.1利用中国菜刀连接WebShell.pdf
- Web安全与防护 实训指南 4.5XSS漏洞的防范.pdf
- 2024年度党员干部专题组织生活会个人新四各方面对照检查材料3篇合集.docx
- 2023年民主生活会领导干部个人发言3篇范文.docx
- 第二批主题教育专题组织生活会普通党员个人对照检查材料合集2篇.docx
- 学习以案促改党纪教育专题组织生活会个人对照检查材料两篇.docx
- 党员领导干部2023年民主生活会“六个方面”个人对照检查材料3篇范文.docx
- 党员干部“严守纪律规矩 加强作风建设”组织生活会个人对照检查材料集合篇.docx
- 2024班子防治统计造假专题民主生活会对照检查材料两篇范文.docx
- 2024公司机关党支部教育专题组织生活会个人对照检查材料两篇.docx
- 2023年度专题民主生活会个人对照新6个对照方面检查材料3篇文稿.docx
- 2024第二批主题教育专题组织生活会对照检查材料2篇文本.docx
最近下载
- 2025年苏州经贸职业技术学院单招职业技能测试题库及参考答案.docx
- 维特拉用户使用手册20151006.doc
- 220kV架空输电线路防雷设计.docx
- 小满节气PPT课件.pptx VIP
- 12J003室外工程图集.docx VIP
- 2025年包头铁道职业技术学院单招职业适应性考试题库带答案.docx VIP
- (含图)原神家具负载表及计算器2.0.5.4.xlsx
- 耳内镜微创外科术.ppt
- 2019鲁科版 高中化学 选择性必修2 物质结构与性质《第1章 原子结构与元素性质》大单元整体教学设计[2020课标].docx
- 2025年芜湖职业技术学院单招职业技能测试题库审定版.docx VIP
文档评论(0)