|
 
- 帖子
- 770
- 积分
- 1366
- 威望
- 1586
- 金钱
- 821
- 在线时间
- 94 小时
      
|
2009年12月19日 23:40 作者:流淚╮鮭鮭 来源:Chinallww.cn 3AST网络安全
) x) N* a4 _! A- A' q; w9 S7 k
1 k [3 e4 R7 b3 {1 \最近很忙,互联网也很乱.可以说人人自危,3AST也因此转移了几次..' o" k7 C) i4 K! K o
今天没事,就说说关于网站入侵.
% p, m2 }! p+ L5 j1 L* Y
: W: g3 U0 w" ^ f7 Q5 i1,确定目标( p' l: {/ B7 i" N+ |; y' \
3 }+ P# u! i, z* A% Z% P v 没目标你入侵什么? 所以有个目标才能入侵.不过不能因为一点小小的难度而放弃.那样就缺乏了挑战性...( N" D% s: Q! W7 t% |" H
; B1 k9 x3 v: M- u$ |8 B" g2 O2,了解目标网站情况7 }& h2 A7 x) e" X9 {' R3 k9 s
' d$ j# w S% g0 Z4 L* h: K' d$ }1 }需要了解的有.
: i3 ~, T3 W1 G u$ g9 k" @/ K: X3 P: J+ u% _
(1),是利用什么语言编写的网站,比如说常见的 html asp php...不常见的 jsp shtml..
0 D3 F! g3 B7 R p, X6 g(2),了解编写语言,接下来就需要了解,你要入侵的目标是个 整站系统.还是别人自行开发的程序.如果是前者则可以去下载个源文件,过来研究源文件(默认后台,默认帐号密码,默认数据库__等等可利用的.).后者的话/..就是下一步了.- V- m. P, d1 X6 e
6 w, @# B B! O7 f. Z3 s3,了解他的漏洞
' O5 @/ P( F* n
3 e7 @& G9 D! ~ g6 i 如果是整站系统大家可以 百度 或者 谷歌下,找找是否有最新漏洞.或者老漏洞.如果有不妨都试试...., y9 D8 T- ?! t
如果是别人自行开发的程序那就找不到源文件.也找不到已知漏洞了.所以就得自己用手工,或者工具.去尝试注入.暴路径.爆数据库.之类的..8 ]7 u, h! `+ {0 `/ y+ |
! V. A$ f2 `- ^5 O; z0 `
4.拿shell..
% M3 q$ E; C# S# n/ W; \+ W) r( C, } \1 C
拿到管理员帐号密码之后进入后台...要拿到更高的权限必须得拿shell...拿shell的几种常见方法..
7 t& N) Y. w1 @5 T. c2 _% M6 c 1.备份拿shell(很简单.网上很多教程)- ^' i3 }5 o, |' D7 ?+ E
2.上传漏洞(利用抓包.再利用NC上传..)
3 O8 W; {1 F& M4 Q$ k9 m 3.一句话(一句话木马经常用到)5 o& e/ I1 o$ K# k
还有很多拿shell的方法.在这就不说这么多了..
! s$ h. ?( \' i" @6 ?1 m3 b
3 k, @, B* `! Q/ d) L' m* S5 Y5.拿服务器/' t9 p2 r E% \! `4 m$ k4 ^
. u; w' v0 s* r& Y: q5 f; r& m 几种常见的方法.
; J2 \. }* \% A2 M serv-u (很多WEBSHELL都自带这个功能.)
+ l' l) e a, f0 \; v 上传CMD(添加帐号.再加入到管理员组,,前提是wscript.shell √ 命令行执行组件 )4 F# K( X/ T0 y: J( Z
pcAnywhere.(远控软件,多用在服务器...)6 [0 `- V8 a5 ~8 w3 b
.......................... 拿服务器的方法还有很多,不一一列出....3 H2 A9 }7 ~$ Z8 \
$ S/ X0 J" l0 I( ^7 S! W
6.总结.
# t3 b. |8 F( r+ P8 A
7 S; x9 a/ T1 ]- J/ ?' Q+ | 哎,很久没说话了,废话了这么多.
3 n8 f1 X; t! _, A+ z _
% a0 [2 S) X: l 很久没写东西了.最近为了我自己的博客.写了几篇了.
8 k3 ` O h' W9 |4 d! R( d
1 ~6 r& k& }! U6 p 希望大家多支持俺博客哈.. |
-
1
评分人数
-
|