文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 国产软件 | 国外软件 | 汉化补丁 | 设为首页 | 加入收藏
网站首页 软件下载
数码学院 网络学院
业界资讯 | 图形图像 | 操作系统 | 网络冲浪 | 工具软件 | 办公软件 | 媒体动画 | 精文荟萃 | 认证考试 | 网站建设 | 技术开发 | 专栏
当前位置:abcdown网络学院网络冲浪黑客天空暴库入侵OBLOG
精品广告
推荐TOP10
·黑客技术之知道对方IP入侵别人的电脑
·黑客攻破SQL服务器系统的十种方法
·教你简单方法查找黑客的老巢
·最新技术 黑客用DNS翻新DDOS攻击手法
·拒绝网络黑客 如何防御Sniffer攻击
·黑客必学—开启肉鸡终端全攻略
·黑客入侵Win XP常用七大招数
·从后台得到webshell十大技巧大汇总
·小心!黑客软件最常用的连接端口曝光
·最新技术 黑客用DNS翻新DDOS攻击手法
·红黑过招 WinRAR破解“磁盘加密王”
·入侵宝典 用SlimFTP将肉鸡改为私人服务器
·黑客攻击行为的特征分析及反攻击技术
·隐匿行踪 “隐形”账号让肉鸡长寿
·黑客入侵计算机常用手段及应对措施
·利用IP地址欺骗突破防火墙
·冲浪DDoS(拒绝服务)攻击的趋势与防御
·浅析Windows 2000/XP服务与后门技术
·浅析无线入侵检测系统 的应用及优缺点
·黑客入侵实例 记对Discuz论坛的入侵
阅读TOP10
·黑客技术之知道对方IP入侵别人的电脑
·黑客入侵Win XP常用七大招数
·流光5.0使用小窍门
·不用任何软件(木马程序)盗取账号密码
·流光教程一
·收费网站破解攻略
·QQ的攻击手段----密码破译
·让XP-SP2肉鸡支持远程多用户登陆
·流光破解ftp密码教程
·破解收费影视网站的影片下载地址
·警惕:QQ盗取之七招八式揭密(上)
·如何隐藏程序的运行
·破解Windows XP 登陆口令
·用DESKTOP.INI和folder.htt来自动运行程序
·黑QQ常用密码排行榜
·流光教程三
·计算机密码破解实用手册
·流光教程四
·巧妙收集入侵Windows系统的证据
·黑客网上收徒 专家提醒学技术走正路

暴库入侵OBLOG

日期:2005年7月15日 作者:清风网络学院 查看:[大字体 中字体 小字体]


前言:OBlog是由“我爱我家”开发,支持多用户和单用户并存的asp源码Blog。最新版本为Oblog Ver2.22,具有强大的模版定制功能,所有模块均通过标记调用,可以非常容易的制作模版。官方网站www.oioj.net有下载。

下班后,闲着没事,就到朋友的网站看了看。网站是经动易4.0修改美化的,几乎都是静态的htm文件。仔细看了看,网站比前几天多了个“博客中心”,点击进去后,页面挺美的。版权显示的是powered by OBlog ver2.22。先不管它,打开一个链接_blank>http://www.ch-edu.com/blog/index.asp?id=3习惯性的在后面加了个单引号,页面显示:
code:Microsoft VBScript 运行时错误 错误 '800a000d'
类型不匹配: 'clng'
/blog/index.asp,行11

看来SOL INJECTION是没择了。接着将数据库http://www.ch-edu.com/blog/data/oblog221.mdb下载下来。仔细分析了一下Blog的页面和数据库。数据库中的管理员帐号和一般用户的密码都是经过MD5加密过的,只能爆破,麻烦。" target=_blank>http://www.ch-edu.com/blog/index.asp?id=3换为http: //www.ch-edu.com/blog%5cindex.asp?id=3。哈哈,差点让偶晕倒,页面显示:'E:\wy\data\ oblog221.mdb'不是一个有效的路径。晚上宵夜有着落了(偷笑中……)。赶紧打开flashget,将它的数据库http://www.ch- edu.com/blog/data/oblog221.mdb下载下来。仔细分析了一下Blog的页面和数据库。数据库中的管理员帐号和一般用户的密码都是经过MD5加密过的,只能爆破,麻烦。

发现Blog页面中有个用户“忘记密码”的链接,于是想是否能通过此功能修改管理员或用户的密码(后来发现通过此功能只能修改用户的密码)。想得到朋友网站的webshell,看来还真有点难。可是想着晚上的夜宵,没办法,只能暴破管理员的密码了,希望能通过后台管理来更改上传文件的类型。
很幸运,不到半小时就把管理员的MD5密码给破解出来了。看来朋友晚上不请偶吃夜宵都不行了。很容易就猜到了后台页面admin_login.asp,登陆后,找到修改上传文件类型的地方,添加asp类型文件,直接上传asp 木马获得webshell。

接下来的事情差点让偶吐血,没想到修改上传文件类型后无论如何都不能上传asp文件,还是只允许上传jpg,gif,png等文件。

狂晕,苦恼中,想偷懒都不行。没办法,只能到官方网站_blank>www.oioj.net下载源程序来分析下。

在上传文件upload.asp中找到这样一句 代码:

code:sAllowExt = Replace(UCase(sAllowExt), "ASP", "")
晕死了,怪不得通过后台修改上传文件类型来上传asp文件不行呢,原来都被这句 代码给封杀了。

智者千虑,必有一失。程序虽然禁止了asp 文件的上传,却忘了禁止cer等文件。立刻在后台添加cer上传文件类型,再次用shmily的帐号登陆,上传一个cer 木马。

(出处:ABC网络学院



上一篇:图标在线生成器汇总

下一篇:flash获得用户屏幕的分辨率


暴库入侵OBLOG 相关软件: 暴库入侵OBLOG 相关文章:
·入侵COCOON Counter 6
·3389端口入侵
·小心!病毒入侵拉
·菜鸟学入侵之dos命令讲解
·小心!病毒入侵拉
·利用社会工程学入侵
·怪鸡飞碟入侵
·比利·鲍伯之飞岛入侵
·隐形人入侵
·入侵脑细胞
·黑客技术之知道对方IP入侵别人的电脑
·黑客入侵Win XP常用七大招数
·入侵工具Knark的分析及防范
·防止入侵 两步修改XP远程管理默认3389端口
·抵御黑客入侵防护服务器安全的七个技巧
·巧妙收集入侵Windows系统的证据
·美称我国黑客散布代码 可助黑客远程入侵
·如何关闭端口防止病毒与黑客入侵
·木马特征、常见木马入侵手法、木马防范
·XP也不安全!黑客入侵Win XP七大手法

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.abcdown.net
首页 | 本站声明 | 下载帮助 | 发布软件 |
中文版权所有:ABC学院 浙ICP备05000717号