有些Tomcat安装之后没有修改默认密码(用户名admin,密码为空),这样就可以直接登录进去。
有两个目录可以访问:
/admin
/manager/html
/admin 目录下的利用:
Service--host--actions--Create New Context建立虚拟目录Document Base填你想浏览的目录,比如c:\,Path自己随便写,例如/guizai
然后直接http://ip/guizai 就可以看到c盘内容。
/manager/html 目录下的利用:
这里可以直接上传一个war文件(用于远程管理tomcat服务的脚本文件),来自动建立虚拟目录,因此你可以将你的jsp马用ant打包到war里面,然后上传之后,访问这个虚拟目录下你的jsp马就OK了。
以前我遇到过这种情况,但是用ant打了半天也没弄成功,最后google到一篇文章,文章名我忘了,作者是hyouhaku,当时他文章里说他打包好一个,并且在文章附件里提供了,但是那个附件链接失效了,我就又加他 *** ,要过来了这个文件。
昨天在neeao那里看到“tomcat得到管理权限后的利用”又让我想起来了这个东西,neeao那里也发了一个war文件,这里我都发出来。
job.war.rar
no.war.rar
下载之后可以用winrar打开,里面的index.jsp是一个jsp马,你可以替换成你自己的。
注意:上传执行之前一定要将后缀名改为.war才行。job.war上传执行之后直接访问 http://ip/job 或者 http://ip/job/index.jsp 即可。no.war上传执行之后直接访问 http://ip/no 或者 http://ip/no/index.jsp 即可。
国务院联防联控机制发布会上,教育部副组长翁铁慧:要综合评估疫情对考试考点组织、交通出行、命题制卷,中学教学等综合因素影响。高考方案必须需保障广大考试和涉考工作人员生命安全和身体健康。相关工作安排将及时...
杀软提示病毒原因解析: 工具带毒 录像不可能有毒 谢谢 你不想下载是你的事情 现在工具都是病毒的 没人喜欢给工具做免杀 没那个力气~ 想下的就下载 放到别的盘符 或是不下载 这是你们的...
这是关于运用 Postman 进行浸透测验系列文章的榜首部分。我本来计划只发布一篇文章,但最终发现内容太多了,假如不把它分红几个部分的话,很或许会让读者手足无措。 所以我的计划是这样的: 在这篇文章中...
怎么偷看老公的微信聊天记录怎么查微信聊天记录膜法世家黑水光面膜真正使用 包装盒子包的很细心了 ,里边还放了防爆型气襄。塑封膜的礼盒装用精致来描述了,手拿着也很有分量,送礼自购都很有情面了呢! 膜法世...
“f” 也是Xhide,经过重命名/www/vhosts来躲藏64位门罗币挖矿机二进制文件kthreadd。 Report type (default"html")发送方的硬件地址(MAC地址) $...
如何彻底删除微信聊天记录?微信聊天记录不可以在手机内储存太多,因为过的闲聊记录很可能造成 手机上内存不够,或是微信聊天记录聚集很多私人信息,存有一定的泄漏风险性。因此每个人一定要按时完全删除微信记录,...