返回列表 发帖

[原创文章] 说说网站入侵

2009年12月19日 23:40  作者:流淚╮鮭鮭   来源:Chinallww.cn 3AST网络安全

) G& x8 E" c& b; d8 e4 U
) J: k! d! Y5 X! `( q' a' j
最近很忙,互联网也很乱.可以说人人自危,3AST也因此转移了几次..5 \2 [6 V% b7 l, R& C7 I5 s8 J
   今天没事,就说说关于网站入侵.
" U3 [3 K% j3 @3 v5 Q6 M' ~' J/ Q4 S: o, m  E8 e9 V/ q
1,确定目标
# W9 n( P9 Z% o7 I, J: X; W+ }9 [1 A+ Y+ w# g4 y
   没目标你入侵什么?  所以有个目标才能入侵.不过不能因为一点小小的难度而放弃.那样就缺乏了挑战性...% h3 H+ f' X: [% q

! q; {% O& c* l9 H5 ^) Y2,了解目标网站情况7 l9 ~, m# d: |( A* W+ j

+ d4 t4 y- q6 ?& ^/ m* }需要了解的有.- M8 T. f2 U" X2 F# f" I' ^5 \1 x
& `8 ~* U' s8 S6 l! Y
(1),是利用什么语言编写的网站,比如说常见的 html asp php...不常见的 jsp shtml..& U8 Y7 [1 F/ @6 k' o& o
(2),了解编写语言,接下来就需要了解,你要入侵的目标是个 整站系统.还是别人自行开发的程序.如果是前者则可以去下载个源文件,过来研究源文件(默认后台,默认帐号密码,默认数据库__等等可利用的.).后者的话/..就是下一步了.
, T% _" n7 h5 ?3 i7 n. v% k8 i- L) V* g( P+ K
3,了解他的漏洞
  s2 X( E; g' a1 f7 }. p! d+ a8 G0 I, d# ]0 w' J
   如果是整站系统大家可以 百度 或者 谷歌下,找找是否有最新漏洞.或者老漏洞.如果有不妨都试试....
. D7 r6 Y! B& F7 D+ G9 k7 f' ?     如果是别人自行开发的程序那就找不到源文件.也找不到已知漏洞了.所以就得自己用手工,或者工具.去尝试注入.暴路径.爆数据库.之类的..
* a  }0 E# c( j/ z9 Q
1 v5 j# D9 V7 G4.拿shell..# I5 Z- e' T" T

  a4 B+ k7 Z7 w4 M9 G; i6 g    拿到管理员帐号密码之后进入后台...要拿到更高的权限必须得拿shell...拿shell的几种常见方法..0 p5 Y2 Z+ x0 J6 E1 n) s
    1.备份拿shell(很简单.网上很多教程)
7 Z) x2 N7 x) e* W: P  W    2.上传漏洞(利用抓包.再利用NC上传..)
! G& i3 [6 n: s% h   3.一句话(一句话木马经常用到)" w5 O  t7 [7 z" z/ A9 g
     还有很多拿shell的方法.在这就不说这么多了..4 p; Q, E4 u: h

( k: x. N5 Y% n% ^/ w6 |/ y6 t5.拿服务器/
8 @% Q4 j2 V  }9 d* ?4 W
% L/ o; b4 E( d. _( _% G8 c" T      几种常见的方法.0 b/ W  q, w1 ~/ k4 Q$ H
      serv-u (很多WEBSHELL都自带这个功能.)  ]( E: q. o2 g. Z) I$ s" C
      上传CMD(添加帐号.再加入到管理员组,,前提是wscript.shell √ 命令行执行组件 )
: u7 `3 E4 M) ~7 H. E* {+ I      pcAnywhere.(远控软件,多用在服务器...)
( P! p3 m- G  c6 k& ?      .......................... 拿服务器的方法还有很多,不一一列出....
4 U8 h  @* u9 \# ]/ c5 i4 Z) _9 o+ b. P4 Y0 r/ w6 t' [# @% R
6.总结.* Y+ \+ ]- g/ e1 e$ c' }- k# G" g

5 c5 L5 V1 ]5 g        哎,很久没说话了,废话了这么多.
1 ]8 q- W% Z' q( X8 \0 F3 w7 ^0 r% Y' F+ Q
        很久没写东西了.最近为了我自己的博客.写了几篇了.1 d; R4 e$ T, z
0 m: h* [. q. t6 k$ W9 O3 n
        希望大家多支持俺博客哈..
1

评分人数

娃娃好久都没来了嘛!

TOP

不错不错,最近3AST在转移还和国家政策有关系,专项备案难啊。。干脆不专项了。。
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

好多论坛都关了呢!7 K5 h& v, P! Z1 V5 i4 V0 D
3ast还在,真高兴

TOP

娃娃,找不到你QQ号了

TOP

谢谢楼主分享技术。。。

TOP

返回列表