Board logo

标题: [讨论]ASPX注入问题 [打印本页]

作者: jjcd    时间: 2008-7-21 00:11     标题: [讨论]ASPX注入问题

[讨论]ASPX注入问题
信息来源:邪恶八进制信息安全团队(www.eviloctal.com

议题作者:zaroty

本人不才,希望大家指教。
对于ASP的注入,我了解的有一些,但是对于.NET的注入就不知道了,感觉他们有很大的区别。
比如一个地址:
http://www.XXX.com/news.asp?NewsID=1847
加入这个地址存在注入,那么我们就可以直接在后边加上"'",或者and 1=1 ,and 1=2,就可以检测了。
但是如果这个地址换成:
http://www.XXX.com/news.aspx?NewsID=1847
也就是说是个ASPX的页面,按照上边说的ASP的注入检测方法,只要一检测就只会给你报错,也不会给你有用的信息。
好多时候我就是遇到这种情况。
比如一个网站的报错信息:
复制内容到剪贴板
代码:
Server Error in '/news' Application.
--------------------------------------------------------------------------------

Runtime Error
Description: An application error occurred on the server. The current custom error settings for this application prevent the details of the application error from being viewed remotely (for security reasons). It could, however, be viewed by browsers running on the local server machine. (省略)
这样下来,我就没有办法了,好像明小子和啊D都不能检测ASPX的页面。
大家能给帮个忙指点下么,谢谢!
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP 让女孩一夜变的更有女人味

zaroty
晶莹剔透§烈日灼然
作者: 1382926094    时间: 2008-7-21 00:11

是我的问题问的不清楚么?大家说下呗
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP 您知道您年薪应是多少?

dingking
荣誉会员

作者: 轻舞飞扬    时间: 2008-7-21 00:11

只要ASPX有点的话,注射应该和ASP没太大区别的。

因为你是对数据库进行注射。但是首先你要判断ASPX是否存在注射点。昨天是明天的前天今天是昨天的明天明天是昨天的后天    ╰o╯╰o╯
帖子741 精华2 积分4784 阅读权限100 性别男 在线时间756 小时 注册时间2005-6-17 最后登录2008-7-18 查看详细资料引用 报告 回复 TOP 让女孩一夜变的更有女人味

1234506
晶莹剔透§烈日灼然
作者: last    时间: 2008-7-21 00:11

不能发帖,借个地方问下问题.

  我遇到一个ASPX的注入  是POST提交的型
由于aspx有__VIEWSTATE 参数 所以POST的数据很大
又不能够显示错误  手动注入太麻烦
工具的话 都因POST提交的数据太大  检测不出来
问下有没有什么好的解决办法  或者 推荐个好点的工具
不然10几库  每个库又100多个表  手动的话 得累死了
帖子7 精华0 积分9 阅读权限40 在线时间13 小时 注册时间2005-7-20 最后登录2008-5-20 查看详细资料引用 报告 回复 TOP

zaroty
晶莹剔透§烈日灼然
作者: bbbbf    时间: 2008-7-21 00:11

谢谢dingking给的建议,我再去试试,楼上的兄弟,你的问题我也不知道,只能等牛人给你指点了。。
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP 少女暴富的隐秘(图)

remax
晶莹剔透§烈日灼然
作者: sunnygirl    时间: 2008-7-21 00:11

天下一猪dingking
猪点都差不多

都差不多

.net一样猪
一样报错

不过有时候报错不给你看。20字节够写什么?

帖子325 精华2 积分911 阅读权限50 在线时间79 小时 注册时间2005-10-25 最后登录2008-7-13 查看个人网站
查看详细资料引用 报告 回复 TOP 少女暴富的隐秘(图)

zaroty
晶莹剔透§烈日灼然
作者: sherwood5    时间: 2008-7-21 00:11

就是啊,他报错不给我看,怎么办,。。那就说明没办法注入了么?
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP 让女孩一夜变的更有女人味

avice
晶莹剔透§烈日灼然
作者: 周星星    时间: 2008-7-21 00:11

回复 板凳 1234506 的帖子
应该可以用个转发的脚本,注入工具导入检测。

帖子6 精华0 积分11 阅读权限40 性别男 在线时间13 小时 注册时间2007-2-9 最后登录2008-7-9 查看详细资料引用 报告 回复 TOP

avice
晶莹剔透§烈日灼然
作者: 大圣    时间: 2008-7-21 00:11

回复 7楼 zaroty 的帖子
记得以前看过篇资料,好像是抓包看返回的数据会出现不同,当时是测试的ASP,ASPX不知道能不能行,你试下吧。

帖子6 精华0 积分11 阅读权限40 性别男 在线时间13 小时 注册时间2007-2-9 最后登录2008-7-9 查看详细资料引用 报告 回复 TOP

天的边缘
晶莹剔透§烈日灼然
作者: kinsaang    时间: 2008-7-21 00:11

ASPX和ASP注入没什么区别

帖子2 精华0 积分2 阅读权限40 在线时间1 小时 注册时间2008-4-17 最后登录2008-5-23 查看详细资料引用 报告 回复 TOP

jok
晶莹剔透§烈日灼然
作者: bmwyun    时间: 2008-7-21 00:11

注入是分数据库类型的
因为你提交的数据是进库的
而不是进ASP网页或者ASPX网页啥的
帖子10 精华0 积分12 阅读权限40 在线时间17 小时 注册时间2008-4-5 最后登录2008-6-19 查看详细资料引用 报告 回复 TOP

sijin
晶莹剔透§烈日灼然
作者: 马自达    时间: 2008-7-21 00:11

防止注入了吧
我也没有学过这类的
只玩过编程
帖子4 精华0 积分11 阅读权限40 性别男 在线时间8 小时 注册时间2007-7-5 最后登录2008-5-30 查看详细资料引用 报告 回复 TOP

zaroty
晶莹剔透§烈日灼然
作者: 东莞军人    时间: 2008-7-21 00:11

回复 9楼 avice 的帖子
谢谢回复啊,我试试。
帖子33 精华0 积分48 阅读权限40 性别男 在线时间32 小时 注册时间2007-8-13 最后登录2008-4-24 查看详细资料引用 报告 回复 TOP

jok
晶莹剔透§烈日灼然




欢迎光临 【3.A.S.T】网络安全爱好者 (http://3ast.com/) Powered by Discuz! 7.2