专栏名称: 哈拉少安全小队
专注安全研究,漏洞复现,代码审计,python poc/exp脚本开发,经常更新一些最新的漏洞复现,漏洞分析文章,以及脱敏的实战文章。
今天看啥  ›  专栏  ›  哈拉少安全小队

特定场景下如何绕过WebShell解析策略

哈拉少安全小队  · 公众号  ·  · 2024-06-21 16:32

文章预览

01 阅读须知 此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他方面 02 基本介绍 在渗透测试中,经常会遇到管理员将某些上传目录设定为禁止运行脚本,只用于存储静态资源文件的情况。这时,可以利用上传特定配置的 web.config 文件来突破限制,实现权限维持。 Sharp4web.config 是一个特制的 web.config 工具,用于在特定目录中修改访问策略,以便允许脚本执行和其他权限。通过上传这个配置文件,攻击者可以改变目录的访问策略,实现运行 .NET WebShell 等恶意操作。 本文将重点介绍 Sharp4web.config 这个工具 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照
总结与预览地址:访问总结与预览