返回列表 发帖

[原创文章] 说说网站入侵

2009年12月19日 23:40  作者:流淚╮鮭鮭   来源:Chinallww.cn 3AST网络安全


) x) N* a4 _! A- A' q; w9 S7 k
1 k  [3 e4 R7 b3 {1 \最近很忙,互联网也很乱.可以说人人自危,3AST也因此转移了几次..' o" k7 C) i4 K! K  o
   今天没事,就说说关于网站入侵.
% p, m2 }! p+ L5 j1 L* Y
: W: g3 U0 w" ^  f7 Q5 i1,确定目标( p' l: {/ B7 i" N+ |; y' \

3 }+ P# u! i, z* A% Z% P  v   没目标你入侵什么?  所以有个目标才能入侵.不过不能因为一点小小的难度而放弃.那样就缺乏了挑战性...( N" D% s: Q! W7 t% |" H

; B1 k9 x3 v: M- u$ |8 B" g2 O2,了解目标网站情况7 }& h2 A7 x) e" X9 {' R3 k9 s

' d$ j# w  S% g0 Z4 L* h: K' d$ }1 }需要了解的有.
: i3 ~, T3 W1 G  u$ g9 k" @/ K: X3 P: J+ u% _
(1),是利用什么语言编写的网站,比如说常见的 html asp php...不常见的 jsp shtml..
0 D3 F! g3 B7 R  p, X6 g(2),了解编写语言,接下来就需要了解,你要入侵的目标是个 整站系统.还是别人自行开发的程序.如果是前者则可以去下载个源文件,过来研究源文件(默认后台,默认帐号密码,默认数据库__等等可利用的.).后者的话/..就是下一步了.- V- m. P, d1 X6 e

6 w, @# B  B! O7 f. Z3 s3,了解他的漏洞
' O5 @/ P( F* n
3 e7 @& G9 D! ~  g6 i   如果是整站系统大家可以 百度 或者 谷歌下,找找是否有最新漏洞.或者老漏洞.如果有不妨都试试...., y9 D8 T- ?! t
     如果是别人自行开发的程序那就找不到源文件.也找不到已知漏洞了.所以就得自己用手工,或者工具.去尝试注入.暴路径.爆数据库.之类的..8 ]7 u, h! `+ {0 `/ y+ |
! V. A$ f2 `- ^5 O; z0 `
4.拿shell..
% M3 q$ E; C# S# n/ W; \+ W) r( C, }  \1 C
    拿到管理员帐号密码之后进入后台...要拿到更高的权限必须得拿shell...拿shell的几种常见方法..
7 t& N) Y. w1 @5 T. c2 _% M6 c    1.备份拿shell(很简单.网上很多教程)- ^' i3 }5 o, |' D7 ?+ E
    2.上传漏洞(利用抓包.再利用NC上传..)
3 O8 W; {1 F& M4 Q$ k9 m   3.一句话(一句话木马经常用到)5 o& e/ I1 o$ K# k
     还有很多拿shell的方法.在这就不说这么多了..
! s$ h. ?( \' i" @6 ?1 m3 b
3 k, @, B* `! Q/ d) L' m* S5 Y5.拿服务器/' t9 p2 r  E% \! `4 m$ k4 ^

. u; w' v0 s* r& Y: q5 f; r& m      几种常见的方法.
; J2 \. }* \% A2 M      serv-u (很多WEBSHELL都自带这个功能.)
+ l' l) e  a, f0 \; v      上传CMD(添加帐号.再加入到管理员组,,前提是wscript.shell √ 命令行执行组件 )4 F# K( X/ T0 y: J( Z
      pcAnywhere.(远控软件,多用在服务器...)6 [0 `- V8 a5 ~8 w3 b
      .......................... 拿服务器的方法还有很多,不一一列出....3 H2 A9 }7 ~$ Z8 \
$ S/ X0 J" l0 I( ^7 S! W
6.总结.
# t3 b. |8 F( r+ P8 A
7 S; x9 a/ T1 ]- J/ ?' Q+ |        哎,很久没说话了,废话了这么多.
3 n8 f1 X; t! _, A+ z  _
% a0 [2 S) X: l        很久没写东西了.最近为了我自己的博客.写了几篇了.
8 k3 `  O  h' W9 |4 d! R( d
1 ~6 r& k& }! U6 p        希望大家多支持俺博客哈..
1

评分人数

娃娃好久都没来了嘛!

TOP

不错不错,最近3AST在转移还和国家政策有关系,专项备案难啊。。干脆不专项了。。
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

好多论坛都关了呢!8 k3 _% [; Y8 @# g# o- v2 z
3ast还在,真高兴

TOP

娃娃,找不到你QQ号了

TOP

谢谢楼主分享技术。。。

TOP

返回列表