| 网站首页 | 资讯 | Hack | 漏洞 | 网管 | 编程 | 培训 | 品黑页 | 软件 | 论坛 | 动画 | 视频 | 经典 | 教学站 | 黑客点睛 | 
免费服务 我要发布 在线破解 黑客游戏 精华收集 免费空间 网络硬盘 独家报道 黑器点播 免费 FTP 交换资源
收费服务 黑客培训 光盘刻录 黑客书籍 视频下载 主力频道 空间域名 网站建设 特色服务 解决方案 我要投诉
您现在的位置: 华夏黑客同盟 >> Hack >> 原创推荐 >> 正文 用户登录 新用户注册
[组图]颇费精神的一次拿站       ★★★ 【字体:
颇费精神的一次拿站
作者:Rebeyond… 文章来源:本站原创 点击数: 更新时间:2008-4-30

   拿服务器前的故事

  查资料的时候偶然发现一个学校的网站,如图:

                  

  外观蛮漂亮的。呵呵。好久没拿过站了,手痒了。本来就有添加'和加and 1=1这些的习惯。这次也习惯性的找了一个网址,提交'和 and 1=1,

  明显的不能注入

                                             

  心一凉,估计没得戏了。心情本来就不爽,你还不让我拿,想咋地。

  一般情况下,一个网站很多栏目。粗心的程序员可能在某个文件中就没有对提交的变量进行过滤,有的过滤了的,但是只对小写过滤了。于是我多找了几个链接,试了多个。都不行。看来注入是没得戏了。这个时候大多数人估计都会旁注了。我可不想花那个时间。习惯性的看了下首页的源代码,看有没有什么信息。看到了下面这句。

         onfocus="this.blur()"><img src=admin/upload/pic/200812233080547.JPG

  额。admin/upload/pic这个就是目录了。我于是在地址栏里面输入

  http://vod.qlzz.net/admin/upload

  奇迹发生了。如图。

                       

  我一惊喜,难得这就是传说中的列目录的漏洞。对于新事物总是有激情的。这个时候我有4个想法。

  一是查看数据库的位置,然后下载默认的数据库。

  二是找后台,用默认的帐户和密码试试。

  三是看有没有上传漏洞

  四是看看前面是不是有人浏览过了。

  在admin目录里面顺利的发现了backdatebase。这不是数据库备份的么。?于是跳转到里面。真的是啊。!激动。如果下了数据库然后登入后台

  拿webshell就有戏了。!点击数据库,发现不能下载。用迅雷也不行。看来数据库是防下载了。方法一失效。

              

[1] [2] [3] [4] 下一页

责任编辑:朱倩  联系方式  Email:朱倩
电话:51228163
  • 上一篇黑客:

  • 下一篇黑客:
  • (只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    • 请遵守《互联网电子公告服务管理规定》及中华人民共和国其他各有关法律法规。
    • 严禁发表危害国家安全、损害国家利益、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容的评论 。
    • 用户需对自己在使用本站服务过程中的行为承担法律责任(直接或间接导致的)。
    • 本站管理员有权保留或删除评论内容。
    • 评论内容只代表网友个人观点,与本网站立场无关。
    • 更多原创作品及讨论、调查请登陆华夏论坛
    姓名: * 游客填写 ·注册用户
    主页:
    评分: 1分 2分 3分 4分 5分
    验证码: *
    最新hack更新
    最新推荐资讯
    相关黑客
    记一次拿站练习的过程
    动网8.1后台拿站技巧
    最新会员软件
    最新推荐视频
    最新推荐动画

    Copyright @ 2005 77169.Net Inc. All rights reserved. 华夏黑客同盟 版权所有
    北京市电信通提供网络带宽

    mailto:webmaster@77169.net
    咨询QQ号:836982 / 59280880
    联系站长 QQ38588913
    热线电话: 86-10-67634029/676229433
    京ICP证041431号