冬瓜滴小社 头像

消息来源频道

冬瓜滴小社

@ltscxk

频道3,714 位成员公开可见0 人在线

频道主 双向 @chat_dg_bot 群组 @ltsjsq 荔枝不涩涩

成员规模3,714 位成员
在线情况0 人在线
消息总数590 条消息
浏览量总数0 次浏览

在这个频道里搜索消息……

t.me/ltscxk

分享一下今天偶然渗透(不知道算不算,d大的把我当乐子看)的经历
https://c.runoob.com/compile/9/
是一个py在线运行的网站
突然猛惊
想着我用os指令不就可以获得shell了
具体代码
import subprocess
result = subprocess.run(['命令'], stdout=subprocess.PIPE, stderr=subprocess.STDOUT, text=True)
output = result.stdout
print("响应:")
print(output)
最后证实确实我的想法没错,可以查看cpu信息,系统,curl,wget都有但是ping也ping不了,curl也用不了,whoami最后显示whoami: cannot find name for user ID 13327023,id每次都会变,说明每次运行那个py代码都会新建一个实例,事实证明现在都非常安全了,但是可能就这一家的比较安全,我等一下去试试其它厂商的,如果可以的话回归初衷 getshell然后sudo rm -rf /*!