| 网站首页 | 资讯 | Hack | 漏洞 | 网管 | 编程 | 培训 | 品黑页 | 软件 | 论坛 | 动画 | 视频 | 经典 | 教学站 | 黑客点睛 | 
免费服务 我要发布 在线破解 黑客游戏 精华收集 免费空间 网络硬盘 独家报道 黑器点播 免费 FTP 交换资源
收费服务 黑客培训 光盘刻录 黑客书籍 视频下载 主力频道 空间域名 网站建设 特色服务 解决方案 我要投诉
您现在的位置: 华夏黑客同盟 >> Hack >> 脚本漏洞攻击 >> 正文 用户登录 新用户注册
[组图]轻轻松松拿下学校网站           ★★★ 【字体:
轻轻松松拿下学校网站
作者:不详 文章来源:华盟收集 点击数: 更新时间:2008-5-3

  看了最近几期的黑防,发现入侵学校网站的朋友真是越来越多了。虽说学校网站的安全性大多较差,但对于新手来说,还是有一定的困难的。下面我就实际操作一次,详细地为和我一样的菜鸟朋友演示一遍。

  拿学校网站当然不是什么好事,就用我所在的学校为例吧。打开网站外网(现在学校一般访问的时候都是分内网和外网的)的域名www.*****.com.cn,我所在的系别是网络工程系,先拿自己的系开刀吧!网站页面采用ASP编写,怎么看都像是整站系统改过来的,如图1所示。

                                    

  既然网站采用的是ASP,那么对于入侵的方法,我们可以采用注入,或者先注册一个用户用来提权;但是管理员可能是为了防止这一点,已经关闭了注册功能,如图2所示。

                                                                           

  管理员以为这样就万事大吉了。那好,我们看看是不是有注入点,先工具后手工,这样比较节约时间。至于所选工具,可以根据自己的习惯选择。注入点查找,我习惯用Domain3.5,打开之后导入网站检测,如图3所示。之后的工作,连我这个菜鸟都知道了,大家肯定都听烦了,检测注入->猜解数据库->猜解列名,最后结果如图4所示。现在,我们只要找到网站的后台就可以了,还是使用Domain3.5,如图5所示。看了看地址,和默认的网站路径基本一样,打开之后也有登录功能。

                        

                         

                        

  不过我发现,网站的验证码居然是不变的,而且更奇怪的是,验证码的地址是http://*****.*****.***.cn/jiade/checkcode.bmp,明显只是一个不变的图片。继续我们的入侵,先解密MD5,为了安全起见,我先用ID比较大的登录。如图6所示,ID为15的密码已经爆破出来了,进入登录页面,填好之后我们才明白验证码真正蹊跷的地方,如图7和图8所示。

                       

                       

  看来,我们找到的不是真正的后台地址,而是管理员故意做的一个假页面。我们当然不能就这样放弃了,拿出HDSI,进入“旁注功能->自动检测上传页面”,然后“插入单个网址”,全选需要检测的地址后缀之后,我们开始检测,之后出来的就是我们需要的地址了,如图9所示。

                     

  很明显,第3个网址是一个软件上传地址,也是我们需要的真正的后台路径。呵呵,管理员够狡猾的!打开之后,果然是后台的登录页面,如图10所示。这次我们再输入刚才ID是15的管理员账号和密码看看效果,如图11所示。

                    

  这样,网站的管理权限我们就得到了,接下来要做的就是找到可以上传文件的地方,比如文章管理和软件管理中,我们可以任意上传某些ASP木马,拿下Web服务器就是一件很容易的事情了,这里我就不再操作了。本文没任何技术含量,目的只是想说一下,单一的利用工具也许达不到我们预期的效果,但我们可以根据工具各自的特点来使用,以达到目的;再遇到无法找到后台,验证码不正确等情况,我们也可以换一个思路,不一定后台地址就必须是Admin。文章到此就结束了,大家如有问题可以到黑防论坛联系我,我的ID是Pity570。

责任编辑:朱倩  联系方式  Email:朱倩
电话:51228163
  • 上一篇黑客:

  • 下一篇黑客:
  • (只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    姓 名:
    * 游客填写  ·注册用户
    主 页:
    评 分:
    1分 2分 3分 4分 5分
    评论内容:
    验证码: *
  • 请遵守《互联网电子公告服务管理规定》及中华人民共和国其他各项有关法律法规。
  • 严禁发表危害国家安全、损害国家利益、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容的评论 。
  • 用户需对自己在使用本站服务过程中的行为承担法律责任(直接或间接导致的)。
  • 本站管理员有权保留或删除评论内容。
  • 评论内容只代表网友个人观点,与本网站立场无关。
  • 最新hack更新
    最新推荐资讯
    相关黑客
    颇费精神的一次拿站
    颇费精神的一次拿站
    记一次拿站练习的过程
    动网8.1后台拿站技巧
    最新会员软件
    最新推荐视频
    最新推荐动画

    Copyright @ 2005 77169.Net Inc. All rights reserved. 华夏黑客同盟 版权所有
    北京市电信通提供网络带宽

    mailto:webmaster@77169.net
    咨询QQ号:836982 / 59280880
    联系站长 QQ38588913
    热线电话: 86-10-67634029/676229433
    京ICP证041431号