Board logo

标题: [原创文章] 说说网站入侵 [打印本页]

作者: 流淚╮鮭鮭    时间: 2009-12-19 23:47     标题: 说说网站入侵

2009年12月19日 23:40  作者:流淚╮鮭鮭   来源:Chinallww.cn 3AST网络安全


- v5 e8 A5 k6 z# h& i1 J( Q9 J& |/ P4 W/ t' T; i* }
最近很忙,互联网也很乱.可以说人人自危,3AST也因此转移了几次..
/ i) _# u2 f+ j2 t( i. V% w   今天没事,就说说关于网站入侵.  r2 R" R3 Z' [5 ]* O

" h- v& e: o" g- K1,确定目标
3 ]! C, U. P! |+ r" j/ A; t% B2 B) H4 f! O: G. V
   没目标你入侵什么?  所以有个目标才能入侵.不过不能因为一点小小的难度而放弃.那样就缺乏了挑战性...
) T/ O; j$ q1 F- k9 l: S
! _9 Q0 P( k& B# g2,了解目标网站情况3 f! {( G' p1 A6 F6 E

. ^6 I- G; F: n4 |' y8 N需要了解的有.
! A5 y/ h; W8 ^/ I& l' u- T9 K1 e; t& W
(1),是利用什么语言编写的网站,比如说常见的 html asp php...不常见的 jsp shtml..
  |5 ]$ F+ d9 N( ?; [* d* }(2),了解编写语言,接下来就需要了解,你要入侵的目标是个 整站系统.还是别人自行开发的程序.如果是前者则可以去下载个源文件,过来研究源文件(默认后台,默认帐号密码,默认数据库__等等可利用的.).后者的话/..就是下一步了.
8 g, I9 K" u; J
9 ~* w# P0 R0 d: \: L$ f' c3,了解他的漏洞
- @  C- |- J5 `+ h! d$ r  ^1 y6 s: z" H
   如果是整站系统大家可以 百度 或者 谷歌下,找找是否有最新漏洞.或者老漏洞.如果有不妨都试试....
* D& q, W* l7 \     如果是别人自行开发的程序那就找不到源文件.也找不到已知漏洞了.所以就得自己用手工,或者工具.去尝试注入.暴路径.爆数据库.之类的..
% W0 n6 Q8 S; p4 ]1 l; o4 o* H
! B# O* ]& A/ s0 V, |# @4.拿shell..
4 n; s9 Q: k7 A' x( b9 T5 [3 @( J$ C1 E* l2 j
    拿到管理员帐号密码之后进入后台...要拿到更高的权限必须得拿shell...拿shell的几种常见方法..* Q9 ~( Q# m* C; G7 A* i. j
    1.备份拿shell(很简单.网上很多教程)* d0 j( E+ D7 l& f% W! c  O
    2.上传漏洞(利用抓包.再利用NC上传..)- E  T! ]3 O* ]' a3 S' S/ Q
   3.一句话(一句话木马经常用到): s$ @9 o2 y8 i  X3 Z0 @
     还有很多拿shell的方法.在这就不说这么多了..
4 q  D2 W4 n9 b" l
, O, z- I$ N! T  G6 {; M0 K! a+ }5.拿服务器/( b! o4 l0 ]5 J- p. Z
7 ^: f' r9 \7 Z* F0 h* r0 D0 @$ n4 s
      几种常见的方法.: b) t7 s9 p. m; v! [2 Z
      serv-u (很多WEBSHELL都自带这个功能.)) O1 `! c9 q! f8 ?; _& B7 K
      上传CMD(添加帐号.再加入到管理员组,,前提是wscript.shell √ 命令行执行组件 )9 b0 U1 H& X( `8 c/ j# u
      pcAnywhere.(远控软件,多用在服务器...)
5 ]" ?' p9 K9 j8 ]' I$ |: ?      .......................... 拿服务器的方法还有很多,不一一列出....
* Y& c* w: n' D% c- Y1 k+ ]6 y9 y- V4 e5 s; d. H; Y
6.总结.
3 C. B! R; Z% Q4 U8 o  V) s' d/ M/ y5 q; w- c6 ^# g, ~  T
        哎,很久没说话了,废话了这么多.
6 Y0 u( S; C' L2 ]) n5 {8 N% I4 i% t" F% E- g6 @0 @( e- f
        很久没写东西了.最近为了我自己的博客.写了几篇了.( U6 X; g- _+ V/ \, }. V4 V

) H4 ~, [: v4 R2 B        希望大家多支持俺博客哈..
作者: yyw258520    时间: 2009-12-20 17:01

娃娃好久都没来了嘛!
作者: 柔肠寸断    时间: 2009-12-20 23:43

不错不错,最近3AST在转移还和国家政策有关系,专项备案难啊。。干脆不专项了。。
作者: caimingbing    时间: 2009-12-21 11:11

好多论坛都关了呢!4 {4 F: l- [9 c& l
3ast还在,真高兴
作者: 兜兜    时间: 2010-1-20 12:27

娃娃,找不到你QQ号了
作者: 在意z    时间: 2012-5-16 00:17

谢谢楼主分享技术。。。




欢迎光临 【3.A.S.T】网络安全爱好者 (http://3ast.com./) Powered by Discuz! 7.2