
黑客手记:四大漏洞可轻松入侵博客
发布时间:2006-08-23 10:49:03 来源:黑基 网友评论 0 条第一步,扫描博客中的注入漏洞
以博客“http://202.112.*.***/dlog/”作为目标。可以使用工具(如NBSI 2 SQL自动注入攻击器)进行SQL注入。运行程序,点击工具栏中的“网站扫描”,在“网站地址”中输入博客网址,勾选“全面扫描”项,点击“扫描”后,就可以对博客网站中存在的所有注入漏洞进行扫描。
第二步,开始攻击
在扫描结果列表中任意选一个目标“http://202.112.*.***/dlog/showlog.asp?log_id=402”,然后点击界面下方的“注入分析”进入“注入攻击”页面。点击“检测”按钮,结果显示“赞为监测到注入漏洞”!
不要紧,我们用1=1检测法。在注入浏览器地址栏中的末尾分别加上“and 1=1”和“and 2=2”,查看两者返回页面的信息中有什么不同。并记下在“and 1=1”页面中出现过,但是在“and 2=2”中未出现过的字符串,并将其输入NBSI 2界面的“特征字符串”。
现在点击“再检测”,很快就可看到注入检测的结果。由于数据库是Access数据库,所以程序会自动猜解数据库中的表名和列名,点击窗口中的“自动猜解”,即可猜测可能存在的数据库表名,默认的表名为“user_mdb”。再利用自动猜解得到表中的列名等数据信息。然后自动猜解表中的用户数据,从而得到管理员的MD5加秘密码。最后使用MD5密码破解工具暴力破解,登陆后台管理页面,成功入侵。
漏洞四:cookies欺骗漏洞
第一步,搜索目标
搜索关键词“Powered by L-Blog”,选择“http://***.*****.***/blog”作为攻击目标。
第二步,查询cookies信息
这里要用到一款可以修改cookies信息的工具。打开程序,输入博客网站的地址并登陆,查看当前的cookies信息,其中包含了我们的登陆用户名和密码等信息。
第三步,“欺骗”攻击
现在要对cookies信息进行修改,欺骗博客程序,使它以为登陆用户的身份是管理员。此时可直接对cookies信息进行修改。
我们只修改“menStatus=SupAdmin”,其它内容保留,然后继续保持工具栏中的“锁”为按下状态。现在,退出当前的用户登陆状态,重新打开该博客首页。此时会显示我们没有登陆,然而我们已经拥有了管理员的权限。
后记:博客是一个联系入侵供给的好战场,也提醒博客应加强安全意识
- 微软官方入门教程19:轻松掌握Vista系统的快
- 微软2008大冲击,预借Vista SP1力促Vista市
- 在收件箱中获得 Windows Vista 的最新更新
- 微软官方Vista入门教程全集19篇(Vista学院
- Windows Vista 的成功将势不可挡
- 快快抛弃Vista,拥抱XP SP3!你觉得呢?
- 浅谈Vista系统关闭虚拟内存与使用内存盘加速
- 嘿嘿,按下键盘上面的三个键,马上让你的Vi
- Windows Vista的盗版率只有Windows XP的一半
- 3DMark和PCMark Vantage新版将只支持Vista系
- 黑客必学的六条系统命令
- 千里之行始于足下 黑客技术基础知识讲解
- 密码攻略 黑客亲手打造QQ密码破解器
- 王者风范 2分钟入侵网站全程实录
- 黑客新技术 灰鸽子巧妙利用全攻略
- 秘籍:网吧入侵全攻略
- 菜鸟必看:学习黑客技术的基本环境
- 人小鬼大的黑客工具——QQ远控精灵
- 先做黑客再做网管:二.黑客应掌握的基本技能
- 先做黑客再做网管:一.
- 黑客经典教程之理解地址解析协议攻击
- 看看黑客是如何攻击电子邮件系统的
- 黑客经验谈系列之入侵3389起源完整编
- 黑客技术-ARP欺骗
- 密码攻略 黑客亲手打造QQ密码破解器
- “正”、“邪”两类黑客的四大主要行为
- 让你的密码成为黑客的“耻辱”
- 活捉黑客:黑客诱捕之计算机蜜罐技术
- 黑客精神祭 挖掘神秘黑客背后的故事
- 我也做黑客:简单入侵个人电脑的步骤
- 大话G游 专题:手机病毒揭密
- ARP攻击防范与解决方案 路由故障处理手册
- Picasa中文版_Picasa教程 专题:清除流氓软件
- Firefox专题 seo搜索引擎优化专区
- 重装Windows必知的事情 装机之必备软件大行动
