返回列表 发帖

[原创文章] 说说网站入侵

2009年12月19日 23:40  作者:流淚╮鮭鮭   来源:Chinallww.cn 3AST网络安全

2 a7 b$ \  w" W: g
: a$ `- |1 _) b) t9 G; Y- G
最近很忙,互联网也很乱.可以说人人自危,3AST也因此转移了几次..
- d  w0 Y  i) w2 q* }( Y3 C   今天没事,就说说关于网站入侵.5 O( W( M( e' g, ]/ _* J/ ]  ?6 i7 I$ U
6 t2 \0 ]: g# S
1,确定目标
/ |8 k8 N; H- Y2 `
! R+ y4 l5 n+ r1 l6 z) T   没目标你入侵什么?  所以有个目标才能入侵.不过不能因为一点小小的难度而放弃.那样就缺乏了挑战性...
9 K0 ?) S* n; n% v0 Q2 W' V& h4 n& r
2,了解目标网站情况1 ^: k) K" P& Q

% s% L- z$ x$ O/ t: `需要了解的有.4 T% }5 ?5 K7 A$ X1 j
5 Y" V- c* ~7 k9 I. Q7 x
(1),是利用什么语言编写的网站,比如说常见的 html asp php...不常见的 jsp shtml..
  T0 p$ G2 G/ \(2),了解编写语言,接下来就需要了解,你要入侵的目标是个 整站系统.还是别人自行开发的程序.如果是前者则可以去下载个源文件,过来研究源文件(默认后台,默认帐号密码,默认数据库__等等可利用的.).后者的话/..就是下一步了.
+ ]) H0 W& t+ _+ H8 B- g* E3 d
& |$ s- \) z! b9 K4 t' t2 b9 A" ]3,了解他的漏洞
4 a1 R) {! a: T; e+ A7 K9 _5 e# t% w2 w0 |& {
   如果是整站系统大家可以 百度 或者 谷歌下,找找是否有最新漏洞.或者老漏洞.如果有不妨都试试....
% n7 M/ J' l" ]* ?( G! ^     如果是别人自行开发的程序那就找不到源文件.也找不到已知漏洞了.所以就得自己用手工,或者工具.去尝试注入.暴路径.爆数据库.之类的..
& O% |- d; t( K  l- P8 t8 d  f
1 _; i" Z  m: V& |+ I4.拿shell..
! j, n  ]# i9 O7 m; j! i
- Z/ T' b" n# a7 n3 x    拿到管理员帐号密码之后进入后台...要拿到更高的权限必须得拿shell...拿shell的几种常见方法..* [& V. t: b" f- V% i
    1.备份拿shell(很简单.网上很多教程)2 f+ k& F& p( X& X' a
    2.上传漏洞(利用抓包.再利用NC上传..): W4 P6 G! B6 J, `; S* m  x
   3.一句话(一句话木马经常用到), S' U  J/ @$ E+ x9 l5 X5 K
     还有很多拿shell的方法.在这就不说这么多了..
5 H2 b9 E/ c# ^# k; E6 _; [$ C" j, D! R0 e
5.拿服务器// c- V/ D% T7 y- p' M
: L" R$ m. x& d5 e5 J
      几种常见的方法./ j) t, P! x2 t# B! l
      serv-u (很多WEBSHELL都自带这个功能.)
  y# E4 Y3 N* C1 y& _6 ^2 U      上传CMD(添加帐号.再加入到管理员组,,前提是wscript.shell √ 命令行执行组件 )
& R% K% i6 m/ y  v2 Z- ^      pcAnywhere.(远控软件,多用在服务器...); Y8 j! O: p+ X1 ~
      .......................... 拿服务器的方法还有很多,不一一列出....
3 e/ ~. m& \0 y% a% x" M  p/ ^+ f5 g2 U* g/ J
6.总结.
! I: U" N8 H( X: Q4 h$ |9 {3 m
( k- ~! }$ y  O! [$ Z9 V% \        哎,很久没说话了,废话了这么多.5 Y; l: x+ {( s

- d. u2 @( l0 D/ e7 o        很久没写东西了.最近为了我自己的博客.写了几篇了.
* A! ?$ y5 E& r, {/ J) X5 @$ p( [. G' X& s
        希望大家多支持俺博客哈..
1

评分人数

返回列表