রিমোট সার্ভার থেকে বাইনারি ব্যবহার করে?


0

আমি আপলোড হলে nc or আমার ওয়েব সার্ভারের রুট থেকে curl `bins, আমি কি (GET | POST) অনুরোধগুলি দূরবর্তীভাবে কমান্ড চালাতে পারি?

http://website.com/nc -lv 1234
http://website.com/curl http://foo.com -o bar.txt
http://website.com/curl%20http%3A%2F%2Ffoo.com%2F%20-o%20bar.txt

উপরের উদাহরণ কাজ বলে মনে হচ্ছে না। কেউ একটি verbose উত্তর দিতে এবং আমাকে আলোকিত করতে পারেন?


আমি সত্যিই সেখানে একটি প্রশ্ন দেখতে না। আপনি একটি অননুমোদিত সংযোগ থেকে দূরবর্তী সরবরাহ একটি নির্বিচারে কমান্ড চালানো কিভাবে জিজ্ঞাসা করছেন? আপনি এটি কেন করতে চান?
David Schwartz

উত্তর:


1

ডিফল্টরূপে, আপনি না করতে পারেন। সমস্যা হল যে nc এবং curl GET বা POST অনুরোধের প্রতিক্রিয়া চালানোর জন্য তৈরি করা হয় না। বাইনারি আপনার ওয়েব সার্ভারে বসে আছে, যে একই সার্ভারে কারো দ্বারা আহ্বান করা অপেক্ষা করছে। আপনার সার্ভার গ্রহণ কোনো অনুরোধ কারণ না।

আপনি এটা কাজ করতে পারে? আপনি করতে পারেন, কিন্তু এটি একটি চমত্কার বড় নিরাপত্তা সমস্যা তাই আমি না।

আপনি যদি আপনার ওয়েব সার্ভারের নিরাপত্তা সম্পর্কে উদ্বিগ্ন না হন তবে আপনি একটি পৃষ্ঠা তৈরি করতে পারেন exec.php ধারণকারী:

<?php echo shell_exec('curl localhost');?>

যদি আপনি সত্য রিমোট কোড এক্সিকিউশন চান (দয়া করে এটি করবেন না) আপনি ব্যবহার করতে পারেন:

<?php echo shell_exec($_GET['cmd']);?>

তারপর একটি GET সঙ্গে কমান্ড আহ্বান HTTP: //webserver/exec.php cmd কমান্ড = আইডি


আপনার উত্তর করার জন্য আপনাকে ধন্যবাদ। এটা পিএইচপি সঙ্গে শুধুমাত্র সম্ভব হবে? কিভাবে দূরবর্তী শেল স্ক্রিপ্ট চলমান?
user765578

জাভা সার্ভার পৃষ্ঠাগুলি একই রকম কার্যকারিতা সক্ষম করতে পারে, যদিও আমি মনে করি না যে এটি আপনার সমাধানটির সমাধান। আপনি যদি শেল স্ক্রিপ্ট দূরবর্তী অবস্থান থেকে ব্যবহার করতে চান তবে এসএসএস ব্যবহার করবেন না কেন? ssh user@hostname command
staples

আচ্ছা, আমি সাইবারসিকিউরিটি সিটিএফ-তে কাজ করছি (এটি বেশ স্পষ্ট যে আমি সার্ভারে কিছুটা অপ্রতিরোধ্য করার চেষ্টা করছি: p) এবং আমাদের কেবল ftp / sftp অ্যাক্সেস আছে। * Ftp পরিষেবা ssh অনুমতি দেয় না। আমি ভাবলাম যদি আমি রুটে একটি বাইনারি রাখি তবে আমরা কোনওভাবে পিভট বা এগোতে পারি। Ftp মাধ্যমে একটি বাইনারি চালানোর কোন উপায় নেই, অধিকার? | সম্পাদনা: ওহ, আমরা সাইট / সার্ভারে পিএইচপি স্ক্রিপ্টগুলি চালাতে পারছি না
user765578

আহহ অনুপস্থিত প্রসঙ্গ আছে। আপনার যদি FTP অ্যাক্সেস থাকে, তবে আমি কোনও ধরণের ট্র্যাভার্সাল অনুসন্ধান করব। হয়তো আপনি ফাইল সিস্টেমের উপর আরও ডিরেক্টরি পড়তে পারেন। আপনি যদি ভাগ্যবান হন তবে আপনার ওয়েব রুটে আপলোড স্টাফ অ্যাক্সেস থাকবে। যদি এমন হয় তবে আপনাকে ওয়েব সার্ভার সম্পর্কে আরো কিছু শিখতে হবে। Msfvenom আপনাকে জাভাতে বিপরীত শেল তৈরি করতে সাহায্য করতে পারে, উদাহরণস্বরূপ।
staples
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.