返回列表 发帖

[讨论]ASPX注入问题

[讨论]ASPX注入问题
信息来源:邪恶八进制信息安全团队(www.eviloctal.com

议题作者:zaroty

本人不才,希望大家指教。
对于ASP的注入,我了解的有一些,但是对于.NET的注入就不知道了,感觉他们有很大的区别。
比如一个地址:
http://www.XXX.com/news.asp?NewsID=1847
加入这个地址存在注入,那么我们就可以直接在后边加上"'",或者and 1=1 ,and 1=2,就可以检测了。
但是如果这个地址换成:
http://www.XXX.com/news.aspx?NewsID=1847
也就是说是个ASPX的页面,按照上边说的ASP的注入检测方法,只要一检测就只会给你报错,也不会给你有用的信息。
好多时候我就是遇到这种情况。
比如一个网站的报错信息:
复制内容到剪贴板
代码:
Server Error in '/news' Application.
--------------------------------------------------------------------------------

Runtime Error
Description: An application error occurred on the server. The current custom error settings for this application prevent the details of the application error from being viewed remotely (for security reasons). It could, however, be viewed by browsers running on the local server machine. (省略)
这样下来,我就没有办法了,好像明小子和啊D都不能检测ASPX的页面。
大家能给帮个忙指点下么,谢谢!
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP 让女孩一夜变的更有女人味

zaroty
晶莹剔透§烈日灼然

是我的问题问的不清楚么?大家说下呗
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP 您知道您年薪应是多少?

dingking
荣誉会员

TOP

只要ASPX有点的话,注射应该和ASP没太大区别的。

因为你是对数据库进行注射。但是首先你要判断ASPX是否存在注射点。昨天是明天的前天今天是昨天的明天明天是昨天的后天    ╰o╯╰o╯
帖子741 精华2 积分4784 阅读权限100 性别男 在线时间756 小时 注册时间2005-6-17 最后登录2008-7-18 查看详细资料引用 报告 回复 TOP 让女孩一夜变的更有女人味

1234506
晶莹剔透§烈日灼然

TOP

不能发帖,借个地方问下问题.

  我遇到一个ASPX的注入  是POST提交的型
由于aspx有__VIEWSTATE 参数 所以POST的数据很大
又不能够显示错误  手动注入太麻烦
工具的话 都因POST提交的数据太大  检测不出来
问下有没有什么好的解决办法  或者 推荐个好点的工具
不然10几库  每个库又100多个表  手动的话 得累死了
帖子7 精华0 积分9 阅读权限40 在线时间13 小时 注册时间2005-7-20 最后登录2008-5-20 查看详细资料引用 报告 回复 TOP

zaroty
晶莹剔透§烈日灼然

TOP

谢谢dingking给的建议,我再去试试,楼上的兄弟,你的问题我也不知道,只能等牛人给你指点了。。
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP 少女暴富的隐秘(图)

remax
晶莹剔透§烈日灼然

TOP

天下一猪dingking
猪点都差不多

都差不多

.net一样猪
一样报错

不过有时候报错不给你看。20字节够写什么?

帖子325 精华2 积分911 阅读权限50 在线时间79 小时 注册时间2005-10-25 最后登录2008-7-13 查看个人网站
查看详细资料引用 报告 回复 TOP 少女暴富的隐秘(图)

zaroty
晶莹剔透§烈日灼然

TOP

就是啊,他报错不给我看,怎么办,。。那就说明没办法注入了么?
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP 让女孩一夜变的更有女人味

avice
晶莹剔透§烈日灼然

TOP

回复 板凳 1234506 的帖子
应该可以用个转发的脚本,注入工具导入检测。

帖子6 精华0 积分11 阅读权限40 性别男 在线时间13 小时 注册时间2007-2-9 最后登录2008-7-9 查看详细资料引用 报告 回复 TOP

avice
晶莹剔透§烈日灼然

TOP

回复 7楼 zaroty 的帖子
记得以前看过篇资料,好像是抓包看返回的数据会出现不同,当时是测试的ASP,ASPX不知道能不能行,你试下吧。

帖子6 精华0 积分11 阅读权限40 性别男 在线时间13 小时 注册时间2007-2-9 最后登录2008-7-9 查看详细资料引用 报告 回复 TOP

天的边缘
晶莹剔透§烈日灼然

TOP

ASPX和ASP注入没什么区别

帖子2 精华0 积分2 阅读权限40 在线时间1 小时 注册时间2008-4-17 最后登录2008-5-23 查看详细资料引用 报告 回复 TOP

jok
晶莹剔透§烈日灼然

TOP

注入是分数据库类型的
因为你提交的数据是进库的
而不是进ASP网页或者ASPX网页啥的
帖子10 精华0 积分12 阅读权限40 在线时间17 小时 注册时间2008-4-5 最后登录2008-6-19 查看详细资料引用 报告 回复 TOP

sijin
晶莹剔透§烈日灼然

TOP

防止注入了吧
我也没有学过这类的
只玩过编程
帖子4 精华0 积分11 阅读权限40 性别男 在线时间8 小时 注册时间2007-7-5 最后登录2008-5-30 查看详细资料引用 报告 回复 TOP

zaroty
晶莹剔透§烈日灼然

TOP

回复 9楼 avice 的帖子
谢谢回复啊,我试试。
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP

jok
晶莹剔透§烈日灼然

TOP

返回列表