网站地址栏里多了个?pageabout.php你觉得很正常——但攻击者把page改成了../../../../etc/passwd。服务器不拦不问直接把系统文件吐了出来——这就是文件包含漏洞LFI。它和SQL注入、XSS并称Web漏洞三兄弟渗透测试必考、CTF常客——懂文件包含Web安全就过半。这篇文章把文件包含讲透是什么、怎么利用、怎么防——Web安全进阶必学。注意本文演示只讲原理所有验证限自建靶场/授权环境。一、文件包含是什么为什么必考1.1 一句话定义文件包含File Inclusion程序在引入文件时用户可控输入没过滤导致引入任意文件——LFI本地、RFI远程。1.2 为什么必学原因说明Web必考渗透面试高频危害大读文件/执行代码组合多用可配合其他漏洞CTF常客入门进阶都考1.3 一个认知文件包含的元凶是过滤缺失程序想引文件却没检查引谁——功能没毛病边界没守住。一句话文件包含是任意门漏洞——门是给正常文件开的却被用来翻墙。二、怎么利用漏洞原理2.1 两种类型类型说明LFI本地包含读服务器本地文件RFI远程包含引入远程文件2.2 一个利用链原理发现参数?pagexxx用户可控 ↓ 尝试路径遍历../../../../etc/passwd ↓ 读到系统文件LFI验证 ↓ 进阶日志注入/伪协议靶场 ↓ 拿到更多信息/代码执行靶场内 ↓ 复盘怎么防过滤/白名单2.3 红线提醒对真实网站利用文件包含违法所有验证只限自建靶场/授权环境——原理要懂红线要守。三、怎么防把任意门焊死3.1 防御要点防护说明白名单只允许指定文件过滤输入拦路径符号关远程包含禁用RFI权限最小程序权限收紧3.2 一个原则“白名单是治本”与其拦黑名单不如只放白名单——能进的只有该进的其他全挡。四、怎么学学习路线4.1 学习顺序第1步懂Web基础PHP/Python/请求 ↓ 第2步懂原理LFI/RFI/过滤绕过 ↓ 第3步搭靶场自建环境 ↓ 第4步复现利用靶场内 ↓ 第5步学防御白名单/过滤 ↓ 第6步组合实战配合上传/日志4.2 练手方向合规自建靶场本地搭漏洞靶场CTF题文件包含类题目公开分析学公开Writeup4.3 检验标准懂LFI/RFI区别会路径遍历思路只在授权环境利用五、文件包含是Web安全的必考漏洞渗透面试高频、CTF常客、可组合利用——懂文件包含Web安全就过半。但漏洞原理深、绕过多、要实战——自学容易原理不清、利用不会、防御漏项。如果你想系统学习网络安全拿下Web安全核心漏洞Web漏洞体系SQL注入/XSS/文件包含等全讲靶场实操带练自建环境安全合规地练绕过与防御过滤绕过、白名单防御就业指导渗透/安全运维岗作品简历规划想系统学习网络安全、拿下Web必考漏洞的评论区扣1或私信咨询详情。【深度附录】文件包含速查与FAQ附录一文件包含核心术语速查术语一句话解释LFI本地文件包含RFI远程文件包含路径遍历…/跳目录白名单只允许指定伪协议特殊协议读文件过滤绕过绕过防护日志注入日志里藏代码源码泄露读到程序源码附录二文件包含FAQQ1文件包含常见吗常见老代码/配置不当高发——“老系统最爱”。Q2LFI和RFI区别本地读文件远程引外站——“一个在家翻一个出门取”。Q3危害有多大读文件/执行代码源码、密码、命令——“能读就能打”。Q4新手能学吗能先懂原理再靶场——“原理靶场缺一不可”。Q5和SQL注入比哪个难都不难Web漏洞基本功——“都会才完整”。Q6利用违法吗看目标自建/授权合法真实网站违法——“红线看授权”。附录三学习常见误区误区1以为只有PHP有—— 其他语言也可能误区2跳过绕过思路—— 过滤是常态绕过要学误区3拿真实网站试——红线自建靶场误区4只学利用不学防御—— 白名单才是治本误区5不学组合利用—— 配合上传/日志更厉害附录四文件包含自查清单我懂LFI/RFI区别我懂路径遍历原理我懂过滤绕过思路我在靶场复现过我懂白名单防御我只在授权环境用心法清单上的否就是文件包含学习要补的课。附录五文件包含 30天学习计划第1周Web基础原理第2周LFI利用路径遍历第3周绕过组合利用第4周防御CTF实战30天目标原理懂、利用会、防御熟——文件包含入门到位。附录六利用方式详解方式原理目标路径遍历…/跳目录系统文件伪协议特殊协议读源码/流日志注入日志藏码代码执行RFI引入远程恶意代码心法“遍历读文件、伪协议读源码、日志注入打执行、RFI引远程”——四种方式由浅入深。附录七文件包含面试常见问题Q1LFI是什么答本地文件包含——“读服务器文件”。Q2怎么发现文件包含答参数接文件路径/后缀变化——“看参数试遍历”。Q3怎么防答白名单过滤关RFI——“治本三件套”。Q4RFI为什么少见了答多数已禁用——“老漏洞还有老系统”。Q5能配合其他漏洞吗答配合上传/日志更危险——“组合拳”。面试心法文件包含面试爱考原理利用防御——三连答全就是加分。附录八文件包含相关岗位与证书相关岗位岗位说明渗透测试工程师漏洞验证安全开发修复代码安全运维系统加固CTF选手解题必备证书建议CISP-PTE渗透OSCP国际Web安全专项一句话“Web漏洞三兄弟是渗透岗基本功”——文件包含会Web安全过半。附录九给文件包含学习者的忠告原理是根懂过滤缺失才会找会防绕过要学现实代码都有过滤靶场自建复现只在自己的环境防御治本白名单比黑名单强红线刻死真实网站利用违法一句话文件包含是Web必考漏洞——原理懂、利用会、红线守你的Web安全就过半了。附录十文件包含实战演示思路演示场景自建靶场验证LFI读文件第1步搭靶场带文件包含的靶机 ↓ 第2步发现参数?pagexxx ↓ 第3步尝试遍历../../etc/passwd ↓ 第4步读到文件验证LFI ↓ 第5步尝试组合日志注入/伪协议靶场 ↓ 第6步复盘修复白名单防御心法搭场→找参→遍历→读档→组合→复盘六步就是文件包含研究标准流程——自建走一遍原理就通了。附录十一常见问题排查问题原因解决遍历不成功过滤/路径学绕过读不到文件权限/路径核对路径不知道找哪参数不明全面观察想对真站试红线立即停止——自建靶场原理不清基础弱补Web基础防御不会缺思路学白名单心法文件包含排错按参数→路径→过滤逐环查——环环通了漏洞就看透了。附录十二文件包含学习资源清单类别资源怎么用基础Web基础课打底靶场漏洞靶场练利用CTF包含类题目练思路课程Web安全课系统学社区安全社区交流Writeup公开题解学思路一句话“基础课打底靶场练利用CTF练思路”——文件包含三件套自学也能入门。附录十三文件包含面试追问与加分点追问1路径遍历怎么绕过过滤答编码/双写/大小写——“过滤不是铁桶绕过要会”。追问2文件包含怎么变代码执行答日志注入/伪协议/配合上传——“从读到执行是一大步”。追问3为什么白名单治本答只放允许的其他全挡——“黑名单堵不完白名单全挡”。加分点有靶场复现记录会讲原理绕过防御懂组合利用思路面试心法文件包含面试最加分的是绕过会讲防御能落——能攻能防就是真懂。附录十四文件包含进阶方向方向学什么适合谁组合利用上传/日志配合渗透向伪协议深入各种协议研究向代码审计找源头审计向防御开发安全编码开发向一句话文件包含入门是原理利用进阶是组合审计防御开发——越挖越深越值钱。附录十五文件包含核心速查表环节关键动作常见坑原理过滤缺失只记类型利用遍历/伪协议红线外试绕过编码/双写不会绕防御白名单用黑名单组合上传/日志不学组合学习原理靶场跳基础心法这6行背下来文件包含的框架就立住了——框架在手Web不慌。附录十六给新手的文件包含提醒参数可控是漏洞的起点看到参数先想能控制吗原理工具懂过滤缺失才懂找会防靶场必须自建复现只在自己的环境防御记得白名单比黑名单强十倍红线刻死真实网站利用违法一句话文件包含是Web必考漏洞——原理懂、利用会、红线守你的Web安全之路就开道了。附录十七文件包含学习路线图第1步Web基础请求/参数 ↓ 第2步原理LFI/RFI ↓ 第3步利用遍历/伪协议 ↓ 第4步绕过编码/双写 ↓ 第5步防御白名单 ↓ 第6步组合实战上传/日志心法六步走完你从不懂文件包含到懂原理会利用——剩下的交给靶场和CTF。附录十八文件包含资源补充类别资源怎么用靶场漏洞靶场练利用CTF包含题练思路文档Web安全文档补原理Writeup公开题解学绕过一句话“靶场练利用CTF练思路Writeup学绕过”——文件包含越学越熟。附录十九给新手的文件包含心态提醒“Web漏洞都是兄弟”SQL注入、XSS、文件包含思路相通——“会一个通一片”多练组合拳单漏洞是考点组合才是实战把复现写成笔记原理利用防御一份笔记一份作品防御是另一半会利用更要会防攻防一体一句话文件包含是Web必考漏洞——懂它Web安全你就入了门。想系统学网安、走渗透/Web安全方向的评论区扣1或私信老师。附录二十给新手的最后提醒“输入即边界”任何用户输入都可能成为漏洞入口白名单是最稳的防御能进的就那几样其他全挡一步一个脚印从靶场到CTF再到授权实战一句话文件包含是Web必考漏洞——原理、利用、防御三样齐你的Web安全就稳了。想系统学网安、冲击渗透岗的评论区扣1或私信。附录二十一给新手的知识Web漏洞一句话关联SQL注入打数据库XSS打浏览器文件包含打文件系统上传漏洞送文件进去一句话Web漏洞四兄弟各管一段全会才算入门。想系统学网安、把Web漏洞一网打尽的评论区扣1或私信。
