Board logo

标题: [原创文章] 说说网站入侵 [打印本页]

作者: 流淚╮鮭鮭    时间: 2009-12-19 23:47     标题: 说说网站入侵

2009年12月19日 23:40  作者:流淚╮鮭鮭   来源:Chinallww.cn 3AST网络安全


* ?8 K! Y. R0 R" i- t; A* T$ V
) T+ G) F/ f2 C2 z( I' H8 b最近很忙,互联网也很乱.可以说人人自危,3AST也因此转移了几次..
) j( i6 g  v' H* N& m& p6 a3 G  r   今天没事,就说说关于网站入侵.; @& r, x& H/ e- Y! |
+ s* G: o0 @8 k$ W/ m
1,确定目标# b& |, `. [9 }6 J( X: c
4 ~& x- M, R8 @
   没目标你入侵什么?  所以有个目标才能入侵.不过不能因为一点小小的难度而放弃.那样就缺乏了挑战性...
) G3 {. i0 X7 ?3 j. D5 M
8 }" F, R3 e9 a* K5 Y% Q1 J# ^7 N2,了解目标网站情况
0 V6 A0 s$ Y- I# z9 k8 G
3 O1 r+ Q1 k) b+ q' |2 J5 `  l) p+ l需要了解的有." U3 d, j5 M) C+ M, C* [7 J
6 |# r$ i8 C9 M% v& w
(1),是利用什么语言编写的网站,比如说常见的 html asp php...不常见的 jsp shtml..
  W' l$ B. W' [(2),了解编写语言,接下来就需要了解,你要入侵的目标是个 整站系统.还是别人自行开发的程序.如果是前者则可以去下载个源文件,过来研究源文件(默认后台,默认帐号密码,默认数据库__等等可利用的.).后者的话/..就是下一步了.* H. n- K" |) r  B3 B+ `0 a2 o

& S6 ^. x2 r0 o+ \" T3,了解他的漏洞& d5 K8 A$ Y' r4 v* c# g
& b9 X: p7 a: b5 [! M! c0 o
   如果是整站系统大家可以 百度 或者 谷歌下,找找是否有最新漏洞.或者老漏洞.如果有不妨都试试....
4 A  }! g0 ^  Y     如果是别人自行开发的程序那就找不到源文件.也找不到已知漏洞了.所以就得自己用手工,或者工具.去尝试注入.暴路径.爆数据库.之类的..5 [8 w' q- {2 s0 z) B* A
" X: I) ?- M. }* c. [3 ^5 l
4.拿shell..
" i* m' E# V: E1 G5 a6 f. m5 \  I5 p( q( I: W" a
    拿到管理员帐号密码之后进入后台...要拿到更高的权限必须得拿shell...拿shell的几种常见方法..3 ~+ g0 M$ `% k7 \8 e  S: R
    1.备份拿shell(很简单.网上很多教程)
4 y# f# D5 j  d& L5 d' J# C    2.上传漏洞(利用抓包.再利用NC上传..)! ]' `# J# B7 o- K) t
   3.一句话(一句话木马经常用到)7 V/ ~6 A* O+ }9 Q
     还有很多拿shell的方法.在这就不说这么多了..) [5 i2 j8 y$ A9 M& ^

; a2 ]; C2 R3 r5.拿服务器/) v8 i0 c) O* ]  D( e3 A

- S, i% ~$ ], t% z: z+ U1 [      几种常见的方法.. m4 ^# w, ?+ c0 H( W/ d/ i
      serv-u (很多WEBSHELL都自带这个功能.)
2 N% g  W  H: S/ d- S      上传CMD(添加帐号.再加入到管理员组,,前提是wscript.shell √ 命令行执行组件 )
3 W' Y9 n6 v5 _2 ?      pcAnywhere.(远控软件,多用在服务器...)0 _4 _, F. [; J' \% f
      .......................... 拿服务器的方法还有很多,不一一列出....6 F! [& n4 P; }# }( z& @: f
1 x; X& f7 S1 \5 @% X/ Y# r
6.总结.
1 |, @" e7 }, F* s' O+ q! d
( {" y# p1 N" W        哎,很久没说话了,废话了这么多.
, ?: a' H, M6 c0 H
: w3 \" q% s+ \1 r1 o        很久没写东西了.最近为了我自己的博客.写了几篇了.
9 R- i% P4 j4 f
3 J9 Z% d' p; K( C5 V  T: p* ]% |$ y        希望大家多支持俺博客哈..
作者: yyw258520    时间: 2009-12-20 17:01

娃娃好久都没来了嘛!
作者: 柔肠寸断    时间: 2009-12-20 23:43

不错不错,最近3AST在转移还和国家政策有关系,专项备案难啊。。干脆不专项了。。
作者: caimingbing    时间: 2009-12-21 11:11

好多论坛都关了呢!4 S( U) D" R5 h
3ast还在,真高兴
作者: 兜兜    时间: 2010-1-20 12:27

娃娃,找不到你QQ号了
作者: 在意z    时间: 2012-5-16 00:17

谢谢楼主分享技术。。。




欢迎光临 【3.A.S.T】网络安全爱好者 (http://3ast.com/) Powered by Discuz! 7.2