| 网站首页 | 资讯 | Hack | 漏洞 | 网管 | 编程 | 培训 | 品黑页 | 软件 | 论坛 | 动画 | 视频 | 经典 | 教学站 | 黑客点睛 | 
服务导航 我要发布 主力频道 空间域名 精华收集 服务器出租 黑客培训 光盘刻录 特色服务 解决方案 我要投诉
您现在的位置: 华夏黑客同盟 >> Hack >> 黑客入侵 >> 正文 用户登录 新用户注册
[组图]从信息安全测试到3389         ★★★ 【字体:
从信息安全测试到3389
作者:安全中国 文章来源:安全中国 点击数: 更新时间:2007-8-1

朋友做了一个游戏装备交易的网站,让我帮忙测试一下看服务器是不是有漏洞或者程序本身有漏洞,因为服务器和程序都是上海一家网络公司提供的。朋友还得意的跟我说这是上海第四大的网络公司,说他们各方面都做得很好,才花了3万多块(我汗......我做过这么多网站全都是义务的,看来我商业头脑不行)。好了,废话不多说,wtf还在等我的稿子呢,呵呵......
既然是测试,当然要入侵看看啊。先到他网站逛一圈,界面做得还可以,内容有会员中心,交易中心,售卡中心等。习惯性的在主页URL后面加一个/admin,晕,管理员登陆页面这么早就冒出来了(图一)



图一
不过猜了几个用户名密码都不对我就放弃了,继续到网站上去逛,看到他的文章和各种专卖店的页面URL都带有参数,自然想到要注入了,随便找一个试试:_show.asp?id=10000127">http://www.***.com/info_show.asp?id=10000127,后面加个"’",返回如图二



图二
按下确定后自动关闭当前窗口,晕,看来是使用了脚本作了注入限制,转了好多页面都是一样的结果,用NBSI寻找倒是找到很多,不过无一例外的"可能性(极低)",暂时放弃注入这条路,继续转。到他论坛去逛一下看有没有什么,论坛是动网7.0sp2的sql版。
(这里插一下题外话,很多人不知道怎么知道动网论坛是access版还是sql版,其实很简单,到他论坛去随便注册一个用户登录进去,然后进入admin_index.asp这个管理员登陆页面,登录面板上老老实实的写着他的版本和性质,只要你会看汉字都知道。篇幅所限,我就不抓图了。)继续回来......

责任编辑:朱倩  联系方式  Email:朱倩
电话:51228163
  • 上一篇黑客:

  • 下一篇黑客:
  • (只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    姓 名:
    * 游客填写  ·注册用户
    主 页:
    评 分:
    1分 2分 3分 4分 5分
    评论内容:
    验证码: *
  • 请遵守《互联网电子公告服务管理规定》及中华人民共和国其他各项有关法律法规。
  • 严禁发表危害国家安全、损害国家利益、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容的评论 。
  • 用户需对自己在使用本站服务过程中的行为承担法律责任(直接或间接导致的)。
  • 本站管理员有权保留或删除评论内容。
  • 评论内容只代表网友个人观点,与本网站立场无关。
  • 最新hack更新
    最新推荐资讯
    相关黑客
    论Flash动态站的安全性
    计算机安全 恶意攻击的防范招式
    渗透测试的介绍
    Darkparticle新秀为系统护驾
    安全护盾终止木马病毒
    黑客入侵前的信息收集
    sql server sa空口令渗透
    一次曲折的安全检测
    Penetration Testing 渗透
    国内所有Mail安全漏洞
    最新会员软件
    最新推荐视频
    最新推荐动画

    Copyright @ 2005 77169.Net Inc. All rights reserved. 华夏黑客同盟 版权所有
    北京市电信通提供网络带宽

    mailto:webmaster@77169.net
    咨询QQ号:836982 / 59280880
    联系站长 QQ38588913
    热线电话: 86-10-67634029/676229433
    京ICP证041431号