文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术黑客技术暴库入侵OBLOG
精品推荐
特别推荐
·简单方法查找黑客老巢
·一次入侵过程的公开分析
·快速利用135端口入侵个人电脑
·基础知识 初级黑客安全技术命令详解
·IPC$入侵的高级手段与方法
·在QQ上与任意陌生人聊天的新绝招
·“黑客”教你如何远程控制计算机
·多种DDoS攻击技术方法
·黑客入侵前的信息收集
·看黑客如何发动对电子邮件系统的攻击
·经典:各个网络端口的入侵方法
·防范黑客 从两大方面阻止域名被劫持
·黑客、红客、蓝客、飞客究竟是什么?
·认清虚虚实实的“ARP攻击”防御方法
·黑客知识 彻底堵死SQL注入工具漏洞
·赛迪网"IT技术百家讲坛"开讲 如何防御黑客?
·黑客如何利用DNS欺骗在局域网中挂马
·Windows黑客编程基础
·黑客很狡猾 如何减轻DDoS攻击危害?
·网络攻击的几种攻击与防御手法大揭秘
热点TOP10
·最详细的黑客入门法则
·“黑客”教你如何远程控制计算机
·我是怎么进入他人计算机的
·用IE即可轻松远程控制对方电脑
·一次入侵过程的公开分析
·迎刃而解——破解密码的常用工具
·从零开始学黑客:网络黑客新手入门指南
·不用任何软件(木马程序)盗取账号密码
·黑客技术之知道对方IP入侵别人的电脑
·简单方法查找黑客老巢
·基础知识 初级黑客安全技术命令详解
·谁能知道微软在你的计算机里隐藏的秘密
·在QQ上与任意陌生人聊天的新绝招
·流光5.0使用小窍门
·收费网站破解攻略
·IPC$入侵的高级手段与方法
·快速利用135端口入侵个人电脑
·黑客入侵前的信息收集
·远程控制新法宝---DMRC软件包
·经典常见计算机密码破解实用手册

暴库入侵OBLOG

日期:2005年9月8日 作者: 查看:[大字体 中字体 小字体]


前言:OBlog是由“我爱我家”开发,支持多用户和单用户并存的asp源码Blog。最新版本为Oblog Ver2.22,具有强大的模版定制功能,所有模块均通过标记调用,可以非常容易的制作模版。官方网站www.oioj.net有下载。

下班后,闲着没事,就到朋友的网站看了看。网站是经动易4.0修改美化的,几乎都是静态的htm文件。仔细看了看,网站比前几天多了个“博客中心”,点击进去后,页面挺美的。版权显示的是powered by OBlog ver2.22。先不管它,打开一个链接http://www.ch-edu.com/blog/index.asp?id=3习惯性的在后面加了个单引号,页面显示:
code:Microsoft VBScript 运行时错误 错误 '800a000d'
类型不匹配: 'clng'
/blog/index.asp,行11

看来SOL INJECTION是没择了。接着将http://www.ch-edu.com/blog/index.asp?id=3换为http://www.ch-edu.com/blog%5cindex.asp?id=3。哈哈,差点让偶晕倒,页面显示:'E:\wy\data\oblog221.mdb'不是一个有效的路径。晚上宵夜有着落了(偷笑中……)。赶紧打开flashget,将它的数据库http://www.ch-edu.com/blog/data/oblog221.mdb下载下来。仔细分析了一下Blog的页面和数据库。数据库中的管理员帐号和一般用户的密码都是经过MD5加密过的,只能爆破,麻烦。

发现Blog页面中有个用户“忘记密码”的链接,于是想是否能通过此功能修改管理员或用户的密码(后来发现通过此功能只能修改用户的密码)。想得到朋友网站的webshell,看来还真有点难。可是想着晚上的夜宵,没办法,只能暴破管理员的密码了,希望能通过后台管理来更改上传文件的类型。
很幸运,不到半小时就把管理员的MD5密码给破解出来了。看来朋友晚上不请偶吃夜宵都不行了。很容易就猜到了后台页面admin_login.asp,登陆后,找到修改上传文件类型的地方,添加asp类型文件,直接上传asp 木马获得webshell。

接下来的事情差点让偶吐血,没想到修改上传文件类型后无论如何都不能上传asp文件,还是只允许上传jpg,gif,png等文件。

狂晕,苦恼中,想偷懒都不行。没办法,只能到官方网站_blank>www.oioj.net下载源程序来分析下。

在上传文件upload.asp中找到这样一句 代码:

code:sAllowExt = Replace(UCase(sAllowExt), "ASP", "")
晕死了,怪不得通过后台修改上传文件类型来上传asp文件不行呢,原来都被这句 代码给封杀了。

智者千虑,必有一失。程序虽然禁止了asp 文件的上传,却忘了禁止cer等文件。立刻在后台添加cer上传文件类型,再次用shmily的帐号登陆,上传一个cer 木马。

好了。886

(出处:清风网络学院






上一篇:36招非常有用的电脑技巧知识

下一篇:渗透攻击(NT/2000系统)

暴库入侵OBLOG 相关文章:
·一次入侵过程的公开分析
·黑客技术之知道对方IP入侵别人的电脑
·惊恐:知道对方IP就能入侵别人的电脑
·IPC$入侵的高级手段与方法
·快速利用135端口入侵个人电脑
·内网数据库服务器入侵实战
·黑客入侵前的信息收集
·攻防实战 入侵邻居MM家的无线路由器
·Telnet高级入侵攻略及原理
·黑客入侵指定网站的一些方法介绍
暴库入侵OBLOG 相关软件:
·邪灵入侵(Evil Invasion)
·思科安全入侵检测系统专家指南
·领土战争:入侵纽约(TerraWars:New York Invasion)
·牧场入侵(Barnyard Invasion)
·猴脑入侵(Monkey Brains)
·立方体入侵(Cubes Invasion)
·怪鸡飞碟入侵(Moorhuhn Invasion)
·异型爆发2之入侵(Alien Outbreak 2: Invasion)
·超时空入侵(Hyperspace Invader)
·猴脑入侵

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot