返回列表 发帖

[原创文章] 简单三步进入网站后台(暴库)

第一步:今天闲着没什么事在网上逛,随便在一个网站的后面点了一个’结果程序员还真是照顾我等小菜,结果如下:2 \. t0 I. z! z
2 K% {. S/ v; W2 f( P' V* Y
* M; \/ W' V8 t5 u
意思就是采用的JET方式调用的数据库而不是ODBC从中知道这个网站采用的是ACCESS数据库,因为这个是Access的一个BUG,在SQL Server,MYSQL,ORACLE没有发现这个问题。
# B; R4 i3 R: B7 f9 c第二步:既然找到了注入点,那就好办了,我们先来猜解下字段数,我个人一般是采用5 ,10, 15这种方式进行猜测的,结果如下:
' f2 l  [. y! l( {" v( \6 E9 F! K  D6 Q* ^5 }/ O" u

" Z" |0 X" y' z, u0 m: [6 ~) ?% h# |6 }$ A
: w: v0 t( a" ^. w
- S8 W$ F2 ^# _: H* e
第三步:猜出字段数之后要做的就是猜表明和列名了,利用联合查询 Union select 1,2,3,4,5from admin 结果如下,猜出表明是admin# Y9 p, w  I! e! |9 a2 [8 i( j5 [

. ~+ F/ L/ l8 E0 W+ P1 t7 j6 T" F; T, I" @) _) V5 u. s
5 H4 U( G/ p* d6 k# `9 i
然后就是猜解列名了,按照上面显示的那2个数字进行猜解,结果试了几个都没有猜对,
6 }* S% _" w9 ~7 Z- E6 L. G2 _5 v1 Z5 ~7 \( a  W
那就直接换啊D,结果不负所望,居然很快就猜解出来了,用户名密码也很快爆出来了。
5 u+ N* S! h' |! G6 S+ q
3 W8 Z* ^, w8 N+ W& [7 e' Y最后一步当然就是进后台了:在首页找到后台登陆地址,输入账号密码轻松进入。
; P4 b" @% O% t, T
附件: 您需要登录才可以下载或查看附件。没有帐号?注册
1

评分人数

  • 超超

不错不错噢

TOP

学习了......

TOP

用惯工具注入了,最近发现有的站还是用手工方便,特别是PHP的,看来要学习下手工才行了,呵呵

TOP

-_=!!!!!!!!狂顶;

TOP

大撒旦撒 :D

TOP

工具的没有意思的.:(

TOP

哇!!!!!!!!!!!!!!!!!!!!!!!11

TOP

顶一顶," X5 w9 j' c; T! h5 E) G2 q
精神倍爽!!!!

TOP

没看到暴库

TOP

学习了  回去用用

TOP

强悍!! Y3 l8 X) N* Q- H2 d
顶了

TOP

不错,谢谢!!!!
男人

TOP

顶!!!!!
男人

TOP

谢谢楼主分享技术。。。

TOP

返回列表