攻防世界backup

news/2026/1/19 18:57:51/文章来源:https://www.cnblogs.com/wuhand/p/19503452

1.进入发现什么都没有

image-20260119170438611

2.根据提示查看其备份文件名

常见备份后缀名有:.git .svn .swp .svn .~ .bak .bash_history .php

一. .git 【最高危 - 源码泄露】

含义:Git 版本控制系统的核心目录,项目的「所有版本历史、完整源代码、提交记录、分支信息」全部存在这里。

作用:本地开发时,用于代码提交、版本回滚、分支管理、团队协作,仅用于本地开发环境

风险: 致命风险!生产服务器暴露.git目录后,任何人都可以通过工具下载你项目的完整源代码、所有历史版本、配置文件(含数据库账号密码),相当于把项目裸奔给黑客,PHP 项目几乎无任何安全可言。

处理方式生产环境 必须彻底删除,禁止上传!开发环境保留即可。

二. .svn 【高危 - 老牌版本控制垃圾】

含义:SVN 版本控制系统的核心目录,和.git功能一致,是比 Git 更早的版本控制工具,现在很多老项目还在使用。

作用:本地 / 测试环境的版本管理、代码提交、历史追溯,无线上运行价值

风险: 极高风险!和.git同理,.svn目录中存储了项目的完整源码、版本记录、敏感配置信息,暴露后同样会导致完整源码泄露,黑客可直接下载你的项目所有文件。

处理方式生产环境 必须彻底删除,禁止上传!和.git是同一类垃圾文件,二选一保留开发环境的即可。

三. .swp 【中危 - Vim 编辑器的临时缓存文件】

含义:Linux 下 Vim 编辑器 的「临时交换文件」,当你用 vim index.php 编辑文件时,系统会自动生成同名的 .index.php.swp 隐藏文件。

作用:缓存编辑中的内容,防止服务器宕机、编辑中断导致代码丢失,编辑保存后会自动生成,关闭文件后可能残留

处理方式:生产环境 发现即删除,禁止保留。

四. .~ 【中高危 - 编辑器备份后缀】

含义:这是文件后缀,比如 index.php~config.php~,是 Vim、Nano、Kate 等 Linux 编辑器的「自动备份文件」。

作用:编辑文件时,编辑器自动生成的原文件备份,防止改错代码无法回滚,属于编辑过程的临时备份

风险

安全写法:这类文件的本质是「完整的 PHP 文件备份」index.php~ 里的内容和 index.php 完全一致,且Apache/Nginx 会把这类文件当作 PHP 文件解析执行

这是 PHP 项目最常见的密码泄露漏洞之一!

  • 处理方式生产环境 绝对禁止存在,所有*.php~*.inc~这类文件,必须全部删除!

五. .bak 【中高危 - 通用备份后缀】

含义:这是通用备份后缀,全称 backup,比如你之前问的 index.php.bak,是开发者手动创建的备份文件,也是PHP 最常用的备份格式(你之前的首选方案)。

作用:手动备份文件,防止修改代码出错后无法恢复,开发 / 测试环境必备,线上环境致命

风险

安全写法:index.php.bak→ 后缀是.bak,服务器不会解析为 PHP 文件,即使被访问,只会下载文件,不会泄露内容(这也是我之前推荐的核心原因);

危险写法:index_bak.php→ 后缀是.php,服务器会直接解析执行,如果备份文件里有敏感信息,直接泄露;

核心风险:误操作 + 配置风险,很多开发者会把.bak文件留在生产服务器,一旦服务器配置漏洞,就会泄露文件内容;且.bak是冗余文件,无线上价值。

六. .bash_history 【高危 - Linux 系统的命令历史文件】

含义:Linux 服务器中 当前用户的命令执行历史记录文件,是用户级的隐藏文件,一般存放在用户根目录 ~/.bash_history(比如 www 用户的 /home/www/.bash_history)。

作用:记录你在 SSH 终端中执行过的所有 Linux 命令,比如 mysql -uroot -p123456vim /www/config.phprm -rf xxx 等,方便用户回看之前执行的命令。

风险

这个文件会记录你执行过的 所有敏感命令:数据库连接命令(含明文密码)、服务器配置命令、文件修改命令、权限修改命令、备份恢复命令等;

补充:同类型的还有 .zsh_history(zsh 终端)、.history,都是命令历史文件。

处理方式生产服务器 必须删除 / 清空!执行命令 rm -rf ~/.bash_history 即可彻底删除,也可以执行 echo "" > ~/.bash_history 清空内容,不影响服务器运行。

3.一个个尝试

image-20260119184007412

发现bak可以进行下载

4.下载 找到flag

image-20260119184103311

flag="Cyberpeace{855A1C4B3401294CB6604CCC98BDE334}"

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1184534.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

[python] python-docx-template模板化Word文档生成指北

python-docx库的核心功能是程序化创建全新的Word文档,但在基于已有模板替换其部分内容时,其操作会非常繁琐。用户需要先解析文档结构、定位具体位置、手动替换内容,并维护原有格式与布局,导致开发效率较低。相关使…

gitee分支

核心操作命令与步骤总结 一、分支创建与推送 1. 基于已有分支创建并切换新分支 # 切换到基础分支A git checkout 分支A名称 # 拉取分支A最新远端代码 git pull origin 分支A名称 # 创建并切换到新分支B git checkout -…

Manus官方揭秘Sandbox云计算机:智能体的云端 AI 助手与智能计算环境

Understanding Manus Sandbox - Your Cloud Computer摘要Manus现已成为Meta的一部分,推出革命性的Manus Sandbox云虚拟机服务。作为AI Agent的"手",Sandbox为每个任务提供完全独立的云计算环境,具备完整的网络、文件系统和软件工具…

【数字信号去噪】基于matlab吕佩尔狐算法优化变分模态分解RFO-VMD数字信号去噪(优化K值 alpha值 综合指标 适应度函数包络熵)【含Matlab源码 14994期】

💥💥💥💥💥💥💞💞💞💞💞💞💞💞欢迎来到海神之光博客之家💞💞💞&#x1f49…

day08-工作流和智能体发布

今日内容 1 12306出行建议工作流 # 1 出行之前先查天气,天气合适,查询车次,找到有座的车次,做推荐1.1 步骤 # 1 开始节点-出行时间-出发地-目的地# 2 查询天气插件-只查询出发地天气-如果同学想查询两个地的天气-…

线段树的构建与使用

线段树的构建与使用线段树是指如下图所示的数据结构:其中,对于每个标号为n,左端点是l,右端点是r的节点有:子树 标号 左端点 右端点左子树 2*n l floor((l+r)/2)右子树 2*n+1 floor((l+r)/2)+1 r使用线段树,我们可…

炒股别太努力:量化交易正在“收割”最认真的投资者?

当勤奋成为亏损的陷阱在多数领域,深入研究和勤奋分析是通往成功的不二法门。我们从小就被教导,付出越多,收获越大。然而,在当前的A股市场,这个看似颠扑不破的逻辑可能正在失效,甚至会适得其反。当下的市场主…

LP3716CK隔离型10W/12W极简化自供电原边反馈控制芯片解析

LP3716CK是芯茂微推出的“极简型”隔离型原边反馈(PSR)PWM功率开关,单颗SOP8L即可实现10W/12W适配器或LED驱动电源。它把高压启动、功率BJT、CV/CC环路、线损补偿、全套保护全部集成,外围仅需10颗元件,BOM成本比传统方…

手把手搭建本地RAG知识库!实现文档秒检索。

文章详细介绍如何使用开源模型nomic-embed-text搭建本地RAG知识库,实现高效文档检索。内容包括模型基本信息、特性对比和应用场景,以及完整搭建步骤:下载模型、创建工作区、上传文档、向量化存储和检索测试。同时提供了两种使用方式&#xff…

VP引导定位软件-定位纠偏(带角度)

VP引导定位软件-定位纠偏&#xff08;带角度&#xff09;/// <summary>/// 计算物理旋转之后点xy的变化/// </summary>/// <param name"x0">图像物体上一点的x</param>/// <param name"y0">图像物体上一点的y</param>…

使用MCP执行代码:让Agent效率提升98.7%

Anthropic推出的Model Context Protocol (MCP)面临大规模工具连接的性能瓶颈。通过将MCP服务器呈现为代码API&#xff0c;实现了98.7%的token使用率降低。这一创新架构实现了五大优势&#xff1a;渐进式工具披露、高效数据处理、强大控制流、隐私保护和状态持久化&#xff0c;使…

PL3327系列(PL3327CD/CS/CE/CF) 18W AC/DC反激式开关电源芯片方案

PL3327是聚元微推出的「原边控制 内置650V MOSFET」反激式功率开关系列&#xff0c;涵盖DIP7、SOP7、SOP8四种封装&#xff0c;单颗芯片即可输出5V-24V/18W以内电源。它把传统方案中的光耦、TL431、高压MOSFET、启动电阻全部省掉&#xff0c;BOM从25颗压缩到12颗&#xff0c;峰…

基于YOLOv8的交通事故车辆损伤检测与事故严重程度分级项目识别项目

基于YOLOv8的交通事故车辆损伤检测与事故严重程度分级项目识别项目&#xff5c;完整源码数据集PyQt5界面完整训练流程开箱即用&#xff01; 基本功能演示 https://www.bilibili.com/video/BV1yakuB6EJt/ 项目摘要 本项目围绕 交通事故车辆损伤检测与事故严重程度分级 这一典…

具备这5大潜质的人,天生就是卖货王者

电商行业竞争日益激烈&#xff0c;80%的中小企业在招聘电商人才时面临"看走眼"的困境。传统面试主观性强、评价标准模糊&#xff0c;导致企业招错人后平均试错成本高达3-6个月薪资&#xff0c;这对资源有限的中小企业而言是难以承受的代价。如何科学识别真正具备电商…

Uniapp苹果内购支付全流程指南:从集成到配置的完整复盘

引言在移动应用开发中&#xff0c;虚拟商品支付是核心功能之一&#xff0c;而针对iOS平台&#xff0c;苹果App Store强制要求虚拟商品必须通过其官方内购渠道完成交易&#xff0c;这使得Uniapp项目集成苹果内购成为iOS端开发的必备技能。本文将全面复盘Uniapp苹果内购支付的完整…

哈尔滨特色美食口碑大赏!对青烤鹅力断层领先,成游客必打卡爆款 - 资讯焦点

哈尔滨特色美食口碑大赏!对青烤鹅力断层领先,成游客必打卡爆款 基于近期市场消费数据、游客到店打卡率、本地口碑反馈及主流生活平台综合评价,现对哈尔滨市域内具有广泛影响力的特色熟食品牌进行梳理与评估。本排名…

深入解析:基于非官方接口的企业微信外部群批量创建与效率重构

深入解析:基于非官方接口的企业微信外部群批量创建与效率重构pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Con…

【数据分析】基于matlab辅导功能和ISSR-MDF模型的综合预警指标【含Matlab源码 14993期】

&#x1f4a5;&#x1f4a5;&#x1f4a5;&#x1f4a5;&#x1f4a5;&#x1f4a5;&#x1f49e;&#x1f49e;&#x1f49e;&#x1f49e;&#x1f49e;&#x1f49e;&#x1f49e;&#x1f49e;欢迎来到海神之光博客之家&#x1f49e;&#x1f49e;&#x1f49e;&#x1f49…

git 如何切换到123分支?

git branch -rorigin/HEAD -> origin/masterorigin/123git checkout -b pci origin/123branch 123 set up to track origin/123.Switched to a new branch 123git branchmaster123

小国护照热度不减:2025年-2026年移民市场服务模式观察 - 资讯焦点

在全球资产配置与生活规划多元化的背景下,一些国家通过立法设立的投资入籍计划,因其明确的流程、相对较快的周期和灵活的附加条件,吸引了部分高净值人士的关注。这个细分市场的兴起,也催生了提供相关咨询与服务的各…