粉丝43获赞115



只要一句代码,你也能写个木马。假设现在有一位程序员非常牛逼,他写的代码从来没有 bug, 然后这里面有一个上传文件的这样一个功能,对吧?那既然这个上传文件他只允许我们上传图片,所以我们这里面就选择一张图片吧, ok, 然后点击上传 啊,没问题,这张图片上传成功了,美眉很漂亮。呃,但是如果说我们想把刚才我们写的这个一句话木马也上传上去,可不可以呢?我们来试一下, 当我们点击上传的时候,他会告诉你说该文件不允许上传啊,你只能上传这个类型的一些文件,就是 gpg, png, gif, 对吧?图片格式的,那是不是真的没问题了呢?我们来看一下。那实际上从我们代码审查里面我们就能够看到,他的验证实际上是放在前端的, 也就是说他的验证只是在前端进行了验证,在这里面做了判断而已。那么这里有个简单的切个 fal 这样一个函数来确定我们上传的文件类型的,那我们就把这个函数重写一下, 然后我们让这个函数返回正码就可以了。然后接着我们再来上传这个木马,这个木马是我们开始写的一句话的木马,点击上传, ok, 现在我们的木马已经上传成功了,那么这是我们木马的地址,我们把它复制一下,那这个木马上传上去以后有什么样的价值呢?当木马成功被上传到服务器上以后,实际上这个时候就为黑客开通了后门,那我们这里将使用一个工具来连接上我们这个木马, 所以我们把刚才我们复制的这个地址复制上,那么这就是我木马的地址,然后连接密码, 就是开始我们输入的木马的,这里面的密码叫抖抖大写的,然后添加, ok, 那么接着我们就只要连接上这个木马, 发现没有,现在黑客通过这个工具就连接上了这个木马,当然有这个木马以后,那我们就可以对里面的所有的文件来做变更了,对吧?例如我们把这个文件我们澄明一下,我们把它改成 ex e, 然后我们再来新建一个文件,我们叫做 enx, 接着我们来编辑一下这个文件,在这个里面我们就很简单的来输出一下啊,我们就是 h 一,你好,你被我黑了, 保存一下,那么接着我们来打开我们的网站,那这是原来的网站,现在我们只要刷新一下, 是吧?你好,你已经被我黑了,那关于这个一句话的木马,我将在下个视频再来讲一下他的原理,那今天这个视频就到这里了,拜拜。