fuchou-angle 发表于 2009-5-31 13:19:15

入侵网站之通用手法

入侵网站之通用手法


一.首先看看有没有上传漏洞。

用工具扫目标网站,看看是否有上传的漏洞----存在漏洞就上传个小马----然后就上

传大马。这样就得到了整个网站的WEBSHELL。

二.没上传漏洞,就可以扫扫存不存在注入点。若存在,则:

扫出管理员账号和密码----扫后台-----进入后台找上传文件的地方----把ASP木马改

成图片格式上传,然后用备份数据库功能备份成ASP木马-----得到网站webshell。

三.若也不存在注入漏洞。则:

1.看看是否存在默认数据库比如BBSXP默认为/bbs/database/bbsxp.mdb dvbbs默认为

/bbs/database/dvbbs7.mdb等等,或查看与入侵目标网站相同网站的源代码,找到默

认数据库下载地址-----找到管理员账号和密码-----由论坛登陆后台管理,查找上传

文件或图片的地方,把ASP木马改成图片形式上传。------利用备份数据库功能,备

份成ASP木马。--------得到网站webshell。

2.利用爆库漏洞,下载整个数据库,得到数据库后的步骤就与上面一样了。

四,若注入没什么利用价值,也不存在以上的相关漏洞。不过只找到一个后台。则:

可以尝试以下几个看看能不能进入,

'or''=''or''or'   asp'or'1   'or'='or' 'or''='

很多时候得到后台就可以通过这些进入了后台,进入后台后的步骤就同上。

五.如果一个站点不存在以上的漏洞,找不到任何突破口,下面就要用到旁注了。看

看这个网站的服务器绑定了多少个域名,对每个域名进行以上一到四这四个过程的检

测,若拿到其它域名的WEBSHELL-------接下来就是提升权限拿系统权限-----通过提

升系统权进一点控制这个不存在漏洞的网站。

nohack 发表于 2009-6-1 19:06:09

其实还有跨站漏洞。。cookies注入,cookies欺骗楼主忘说了吧。
页: [1]
查看完整版本: 入侵网站之通用手法