查看完整版本: [新手必看] 入侵网站之通用手法

阿祥 2007-7-26 16:28

[新手必看] 入侵网站之通用手法

本文主要是为菜鸟朋友系统的学习入侵网站的基本思路,有些刚入门的菜鸟朋友拿到T|NPZ p.@"V
一个网站后不知道如何下手,这里我给出入侵网站的整体思路,这个思路是目前入侵
!]3l9T KJ"\/Rh"O 网站的主流,也是目前通用的入侵网站思路。好了,下面看具体内容。)i y o"HV"q4v
                  入侵网站之通用手法2`:@-jX[e.jn;vspU

1C H0Vk"R 一.首先看看有没有上传漏洞。6Y&|%m*E osb V.D
用工具扫目标网站,看看是否有上传的漏洞----存在漏洞就上传个小马----然后就上~2l8F ^.H1i8f
传大马。这样就得到了整个网站的WEBSHELL。
v}v6S ` _x s
V s+L;Py\1JF 二.没上传漏洞,就可以扫扫存不存在注入点。若存在,则:&OSyrk-v n(Rz Y
扫出管理员账号和密码----扫后台-----进入后台找上传文件的地方----把ASP木马改1S&UW7|&`%u
成图片格式上传,然后用备份数据库功能备份成ASP木马-----得到网站webshell。
4} T4w-fc,aD
0d{P&? Un'Y!w 三.若也不存在注入漏洞。则:
Q{!@I(q-IKV 1.看看是否存在默认数据库比如BBSXP默认为/bbs/database/bbsxp.mdb dvbbs默认为K/X9OY@ x@1l
/bbs/database/dvbbs7.mdb等等,或查看与入侵目标网站相同网站的源代码,找到默"kK'JJ#E&b
认数据库下载地址-----找到管理员账号和密码-----由论坛登陆后台管理,查找上传FCv1k`P[_&j
文件或图片的地方,把ASP木马改成图片形式上传。------利用备份数据库功能,备G*rW QMtu
份成ASP木马。--------得到网站webshell。+c{0G6UH-_
SSJNRZf8^
2.利用爆库漏洞,下载整个数据库,得到数据库后的步骤就与上面一样了。$LGgf ci
Y;] O9H!ch
四,若注入没什么利用价值,也不存在以上的相关漏洞。不过只找到一个后台。则:
-hgP&SO^d 可以尝试以下几个看看能不能进入,%@(^cJ P6z3P
'or''=''or''or'   asp'or'1   'or'='or' 'or''=' HKt?1wa^
很多时候得到后台就可以通过这些进入了后台,进入后台后的步骤就同上。 sk;du/J-ljn
$`sN9AR0X
&q |5sy3Zb2vaq2h
五.如果一个站点不存在以上的漏洞,找不到任何突破口,下面就要用到旁注了。看#{)Q6f J~a{
看这个网站的服务器绑定了多少个域名,对每个域名进行以上一到四这四个过程的检
#K:Sf/lm9Nz\"l 测,若拿到其它域名的WEBSHELL-------接下来就是提升权限拿系统权限-----通过提V`p#q'fze3o(AG
升系统权进一点控制这个不存在漏洞的网站。

fengzi 2007-7-27 19:51

真不错  学习

黑家鼠 2008-1-28 00:29

不错,学习啊

芳子 2008-2-20 00:09

谢谢分享啊

深红之星 2008-3-23 12:25

非常的通用..u@U u'KeZ,|
呵呵..
页: [1]
查看完整版本: [新手必看] 入侵网站之通用手法