| name | eni-redteam-cmdi-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内操作系统命令注入测试的领域路由与边界手册,覆盖直接注入、盲注入、带外回调与参数注入。当任务落入命令注入领域、需要明确范围、证据、转向或退出标准时加载。 |
OS 命令注入纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 OS 命令注入测试 领域,测试范围限定在命令执行面:直接注入、盲注入、带外回调、参数注入与环境变量注入等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
命令注入的土壤是"应用层数据被解释器当作指令"。凡是拼进 system()、exec()、popen() 或 shell 管道的用户输入——URL 参数、表单字段、请求头、文件名——都可能是入口。观察面分四档:回显直接可见、错误消息间接确认、时间差与带外回调盲测、写文件留痕。判型先于攻击,先摸清执行环境再决定分隔符与语法。
| 入口 | 典型载体 | 观察方式 |
|---|
| URL/表单参数 | ping、导出、转换类功能 | 回显输出或错误差异 |
| 请求头 | User-Agent、X-Forwarded-For | 日志注入转命令执行 |
| 文件名/路径 | 压缩、备份、上传功能 | 特殊字符解析行为 |
| 环境变量 | 进程环境覆盖 | 前缀注入改变命令行为 |
| 盲执行面 | 无回显功能 | 延时、DNS/HTTP 回调 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| 直接注入 | 命令拼接可控且有回显 | 直接读取命令输出 |
| 盲注入 | 无回显环境 | 延时与带外回调确认 |
| 参数注入 | 应用固定命令、参数可控 | --flag 注入改变命令语义 |
| 环境变量注入 | env 可控且进入执行环境 | 覆盖 PATH/库路径执行恶意程序 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得执行 rm -rf /、format 等破坏性系统命令。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- 命令分隔符被过滤 → 尝试换行符、$() 替换、反引号、%0a 编码等替代语法。
- 空格被禁 → 使用 $IFS、{cmd,arg} 花括号展开、tab 字符替代。
- 命令黑名单 → 用通配符(c?t /etc/p?sswd)、变量拼接、base64 解码执行。
- 无回显 → DNS 带外、延时判断、写入 web 目录后读取。
- 所有入口均不可注入 → 记录已测试参数,回退到上级知识库重新选择测试方向。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:完整 HTTP 请求(含命令注入 payload);命令执行证明(回显输出/DNS 回调/延时差异/文件创建);注入类型标注与权限级别评估。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已测试参数与失败原因,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。