工具分享:UploadRanger 文件上传欧美打法工具

UploadRanger 文件上传工具

下载地址

项目 GitHub 仓库:https://github.com/Gentle-bae/UploadRanger

软件简介与安全评估

这款开源软件界面设计尚可("颜值开源软件长得还行")。

使用前建议使用微步在线等沙箱对可执行文件进行检测,养成良好安全习惯。

安全提示:尽管工具本身可能功能简单,但仍建议在虚拟机环境中使用。应始终将所有未知来源的 .exe 文件视为潜在威胁处理。最安全的方式是自行根据开源代码进行编译。

使用方法

1. 配置目标 URL

直接输入目标 URL,点击“发现上传点”功能,软件将自动识别并匹配文件上传参数名,操作便捷。

2. 设置文件后缀

根据目标网站的开发语言动态设置待上传文件的后续进行测试。

本次演示使用一个免费的靶场环境进行测试。

3. 执行 Payload 攻击

软件内置海量 Payload,遵循“欧美打法”,默认携带超过 300 种 Payload 且支持用户自定义添加。

攻击完成后,可点击“跳转”访问可能已上传成功的文件。

主页面无法查看完整的请求与响应详情,需点击“请求响应”按钮,在成功跳转的页面中仔细核查。

点击攻击成功的 URL,即可访问被上传的 WebShell(本例中为包含 phpinfo() 的页面)。

可在“请求”标签页中将文件内容修改为 phpinfo() 函数进行验证。

总结

总体而言,这是一款操作便捷的工具。综合评分约 3.5 星,可纳入技术人员的日常工具箱。

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。