返回列表 发帖

[原创文章] 成功入侵黑基版主快影论坛同一主机网站(详细图解)

文章首发:[3.A.S.T]网络安全团队  WWW.3AST.COM.CN
7 c; X  w' v3 L; M& d( M6 Y. w3 F/ O6 v8 m6 _% C$ o5 W! |
作者:柔肠寸断【3.A.S.T】
9 q* G9 T0 c: x; \" V2 a1 U7 M" p. _
       今天天气不错,中午起床闲着无聊,网上闲逛着,其他论坛的时候突然看见了黑基快影版主的友情链接申请,呵呵,这不快影嘛,链接做到这里啦!应该发展的比较不错,顺便就查了下狂人影子论坛的反向链接,不错!不少的大网站都有做链接嘛!!但是不知道安全性如何,便带着点刺激心理打开狂人影子,哎~~~~dz论坛,看来只有邪八sunwear和ring04h能够直接拿webshell了,我菜,算了,不直接搞了,俺来旁注!, {) p) i! I8 k7 r* ^2 }! o" T5 i

2 c2 t% [/ f( D1 j      打开domain,检测IP绑定,额~~~怎么没有啊~~~~
9 }4 X6 X5 j! I% Y! m# T9 d0 l' N1 L7 a  w6 F# ]
其实现在domain很垃圾了,数据库早就过时了,不过俺还有工具哦!
http://www.seologs.com/ip-domains.html(网上直接查算了)
3 X/ d  N' m( n# g# R  A1 W
. X( D9 @; t$ H( B5 n结果还真的不少哦~~~随便看了看,终于确定了最后的目标
* `3 r9 w( O& s& e" M" G- }; W! t3 `& C( A9 F9 o; J  g. k
( D- ?$ u! w7 L8 Z8 @* B
一文学网站,做的不错,就是好久没有更新的了,赏了一些中国的古词,经典~~~~但是不能忘记了今天我此行的目的哦,看看有漏洞没。
6 c# i7 E4 [0 S2 |1 U, o, I8 P8 r" y( w. {: q7 ?. r

, ~9 F' w' X9 n0 f; V  Z% Q直接在网址后面加了个/admin,开心!竟然成功返回了一个管理员登陆的入口
; A/ f; d8 _. P* j& j1 f
  x  L; p! c( h* D试试看'or'='or',呜呜,失败,看来写程序的时候还注意到了嘛~~~9 w1 \& |- j2 l5 N! v
回到首页,随便点了几篇文章,发现存在?id=XXX,看来也许有注入点哦~~(过去总是拿工具试,每次失败,现在我手工算了)
; E6 T6 I4 G7 H0 a5 C9 c8 Q) k仅仅加了个单引号,页面就返回错误了,赶紧的又尝试了and 1=1  和and 1=2,存在漏洞!!: n7 W: g" e! L4 ^, [  c+ r
% k5 f4 o9 W/ X/ G% q# E/ X6 {* N
5 A4 J' `& Q- x2 E( K7 k3 R
一下高兴的从凳子上跳了起来!!赶紧拿出我的工具,猜测用户密码!!/ e3 f; b+ Q# r) A, C1 U
% Q8 n5 e# b, `0 ^0 v  \+ ?
6 R& A& W5 E  s9 @+ U1 d

8 H" n6 k- N7 c2 n1 x
1 a( \1 Z* R+ A0 f# v人品不错哦~~直接就猜了出来,登陆成功!!!
8 E9 {* y" ~% ^
: k" c( f/ S% N! z( [) D% c0 A
5 |6 H' w8 ]) {9 h% p  I

& z  B% v4 ^: S& B嘿嘿,发现了数据库备份,看来拿到webshell不是问题了。写篇文章传个图片马3 _9 N  N% U3 E! A

. w  w, X# v& Y; |0 p5 M+ k* `2 |

/ T% b; P( g& N% }& K" B+ y; k7 D$ i7 h! e
木马图片上次成功!!!
$ }2 }1 q: I2 A- j) H/ v( a: ?
) x+ u, F  _# z2 ]" N$ j; Q
接下来把图片变成asp马那!!!后台,数据库备份,熟练的手法让我不得不为自己佩服。
3 d! R* b' u8 E2 g& R. W2 ^( Y( L5 Q, o. {

; r9 J5 b+ f+ _8 j& ]/ m& x备份成功,访问我们的小马!!访问成功!!今天人品不错嘛!
2 u" t4 m# Y7 K5 j4 M3 ^8 G: r. P' g+ n( j; C8 _# }) ^6 `
伴着beyond的光辉岁月,我开始使用小马上传大马。& G# D# x) |. o, J  [0 b  x
每次上传都是成功的,但是....但是每次都是提示缺这缺那,难道今天的入侵到此结束?我的webshell还没有拿到呢!!
* d1 s- b7 o- A7 w3 D算了,心一横,直接用上传图片功能上传大马算了。" z2 ]' R$ ^" R  l2 L' c
晕晕,竟然直接上传大马就可以的了!!( U. h' ^2 r( _6 q- Q8 C- v0 B

: d. m% d6 t; f5 \4 E" H+ _就这样,轻轻松松,简简单单,webshell成功获取了!!. f! B" o7 O, |# D) |3 \
5 s" l1 _9 s+ Z5 F/ c4 k+ Q
===========================================

* F* P2 i1 q; l$ @( R2 X下面开始提权:
) n; h- c0 ~" t6 @8 i% z6 e检测了下服务器组件信息/ ]9 j8 ]4 Q' p2 t- p
晕~~~~~~~~~
2 B6 A' {3 U! t) i  K3 f. O
; _% I( U  [) Gwscript.Shell禁用了,后来查看了更多的信息,结论:服务器很BT
4 F8 o4 ^# ~' A/ c' ^: ?1 y看看还有什么方法。
$ v+ y' ?; F; ]浏览目录,虽然每个盘子根目录进不去,但是我发现了可以浏览C:\windows\System32\Config
2 ~& E" G2 l; q* K看到了SAM文件,我的LC4都准备好了,准备破解,却来了个权限不足,无法下载SAM文件,哎~~~服务器BT~~~
- d% X" n1 B& D: a# T+ F4 D
! F3 F$ x$ @8 H. j) h  K3 B2 l1 @2 _( [" u  u# |
' Z% H5 ^6 O4 {
再看看FlashFXP、Serv—U有没有装,哎~~也没有,逛了一圈,没有收获,就不提权了。8 o( t) E+ u. m+ S
# p! ^& s* B7 q) E7 a7 z
====================================
% K2 y/ ^7 T& x/ V9 I下面开始网站的善后工作:9 ], b3 O$ n- ~) A  A0 c4 V
1、首先要修改上传文件,我直接改了,文件备份了,现在访问就是
8 j' G, R6 w1 z: a9 g$ h4 f) I1 ^; z8 E" g, x6 @8 [/ p' J5 u. M
2、完善网站的防注入系统,现在访问效果:
- |2 x3 ^/ t: n
: m* _+ n8 G4 D/ o% o, G只是简简单单那做了个防注入,cookies防注入我就没有尝试了,反正我把上传页面都改了。网站安全了4 O, c2 J- P! D  o. |' R* k  ^
做一个正义的中国人,坚决不黑中国站!!0 Z; ~* }3 [( X5 G* p
TO:快影2 Q; O" S" N- r6 L' Y& [, [1 g
呵呵,您网站不错,继续发展!我网站想和你做连接也不知道您同意不同意。您知道每一个大网站都是一个站长亲手抚养长大的,对它当然很关心,我也希望我的小站可以受到狂人影子的照顾,先谢谢了,要是可以的话联系下我啦,呵呵o(∩_∩)o...
附件: 您需要登录才可以下载或查看附件。没有帐号?注册
1

评分人数

  • 3ast

希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

谢谢楼主分享技术。。。

TOP

期待有一天,俺也可以

TOP

看小柔的文章,搞这个网站好简单.....但是对菜鸟来说.......学习了

TOP

厉害啊   我什么时候也能达到这个程度呢

TOP

-_=!!!!!!!!狂顶;

TOP

学习学习 吼吼

TOP

恩 学习了 :)

TOP

呵呵,貌似比较简单,旁注小站直接拿了。

TOP

还好,俺加油,挣取早日看懂

TOP

学习了,`看了总比没看强~:D

TOP

楼主问个简单的问题:如果用工具检测出来说没有可注入的,那么下一步应该怎么办啊?/

TOP

哈哈!!我也很喜欢BEYOND~~!可惜他们......
. J6 \1 Y$ s) h( I7 q4 U* A/ z"做一个正义的中国人,坚决不黑中国站!!% "
, W5 z6 }5 W0 t这句话好~~~!我有能力了!!就去黑那垃圾
[color=#9932cc][size=7][font=楷体_GB2312]虽然是菜鸟,但我在努力学习成为高手中。[/font][/size][/color]

TOP

这种网站都是老网站,没人理的了!!

TOP

看着人家做不是委容易,自己一上手就很难了,为什么呢???

TOP

回复 1楼 柔肠寸断 的帖子

呵呵!6 r5 r% c; h) @6 ]5 \( k: V
他不同意,我同意。。4 {5 Q2 S% y0 s7 ?! x1 o; g% F* k
你去吧。。。

TOP

又跟你学习了~~~~~~~~

TOP

呵呵  学习学习

TOP

每有步都是平时一点一滴积累下来的...

TOP

可以啊,不错不粗。

TOP

返回列表