入侵中国某大型商业网站服务器全记录
发布时间:2006-07-18 14:24:31 来源:天极安全 网友评论 0 条今天无意中浏览了一个商业网站,我不怎么喜欢浏览商业网站和政府的网站,突然有个想法想对这样的大型商业网站进行一次测试,我想这样的网站服务器应该能很安全,看了一下时间,20:47还早,下面浏览一下这个网站的结构,找到了http://www.trager.com.cn/index.asp?id=14这样的一个界面,在后面加一个单引号http://www.traget.com.cn/index.asp?id=14'回车后出现,(图一)

没有过滤单引号,有SQL INJECTION漏洞,下面我的思路是SQL注入漏洞拿到网站后台管理员的帐户,然后进去上传一个ASP木马,先用工具找一下后台再说,看有没有什么漏洞,果然不出我所料,找到一个上传图片的界面,如(图二)

看一下源码,发现有上传漏洞,跟前些日子的6KBBS的上传漏洞一样,都是filepath变量的问题,如图(三)

下面进行上传ASP木马,选择好要上传的ASP木马,但不要点上传按钮,如图(四).

然后进行WSockExper抓包,如图(五)
回到IE中来上传文件,点“上传”按钮后,提示出错,说文件上传发生错误,文件格式不正确,这个是预料之中的(能直接上传成功才怪呢).
- 推荐阅讯
- 黑客指点:欺骗黑客很有效的简单方法
- 千里之行始于足下 黑客技术基础知识讲解
- 冒充工行提示升级 新病毒盗网银密码
- 电脑黑客技术音频教程之网络常用命令1
- 木马工具详解+入门工具使用
- 黑客技术:DoS和DDoS的攻击方法浅析
- 菜鸟必看:学习黑客技术的基本环境
- 巧施社会工程学 轻松入侵个人免费空间
- 黑客故事:我攻破了美军海军网站
- 先做黑客再做网管:二.黑客应掌握的基本技能
- 阅读排行
- 1.千里之行始于足下 黑客技术基础知识讲解
- 2.黑客必学的六条系统命令
- 3.密码攻略 黑客亲手打造QQ密码破解器
- 4.王者风范 2分钟入侵网站全程实录
- 5.黑客新技术 灰鸽子巧妙利用全攻略
- 6.秘籍:网吧入侵全攻略
- 7.菜鸟必看:学习黑客技术的基本环境
- 8.人小鬼大的黑客工具——QQ远控精灵
- 9.先做黑客再做网管:二.黑客应掌握的基本技能
- 10.先做黑客再做网管:一.
- 专题教程
- Windows Server-Windows Server文档-Windows Server新闻-Windows Ser PostgreSQL-PostgreSQL文档-PostgreSQL新闻-PostgreSQL专家
- WebLogic-WebLogic文档-WebLogic新闻-WebLogic专家 FreeBSD-FreeBSD文档-FreeBSD新闻-FreeBSD专家
- Linux-内核 GUI KDE Gnome DNS FTP 安全 安装-Linux专区 Windows-AD IIS ServerCore 虚拟化 安全 HPC-Windows专区
- 大话G游 专题:手机病毒揭密
- ARP攻击防范与解决方案 路由故障处理手册

