找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 966|回复: 1

对骗子网站的一次安全检测~

[复制链接]

131

主题

260

回帖

1518

牛毛

二级牛人

积分
1518
QQ
发表于 2011-11-25 15:43:46 | 显示全部楼层 |阅读模式 来自 河南省郑州市
昨天一盆友说,一骗子网站骗了他1000多。
让打那死那个站(asp站),就随手看了看。。。
0.jpg

发现有多个注入点,然后就爆密码...爆了半天,没有爆出来..手工老是出错。唉唉...技术不过关呀。
结果发现有xss.如图:
1.jpg


然后就尝试调用远程js通过xss漏洞来添加管理员。结果没有成功,这可怎么办呢?
在网上查了些资料,还是调用远程js,来获取管理员密码(详细技术细节,不说了,有兴趣的去google)。
唉唉...技术不过关呐...还是失败了。。。
没有办法,只能旁注了。
然后,发现同服下的站点基本都是asp站,当时心中暗喜,有戏!一招商网站出现在眼前,好吧,就拿你开刀!
然后用WebCruiser扫出了多个注入点。
2.jpg
哈哈哈...戏来了。然后载入自家强化的词典,爆密码,没跑多久。出来了,密码是826129,最喜欢数字密码了,嘿嘿、
然后拿起工具找后台...却爆出了会员登录的界面。纠结。。。
3.jpg
看来工具不行啊,动手去看看。于是乎,就浏览网页。发现了这个页面。
4.jpg
管理留言。看见了么?当时心里想,有戏了,管理留言肯定得管理员权限啊,我一游客,哪有权限?一点,绝对会返回到后台登陆界面。果然不出我所料,返回到了后台登陆界面。
5.jpg



欧耶,成功进入。一看权限还不小呢。
6.jpg



仔细瞅了瞅。
7.jpg



好像是动网的上传漏洞。并且还可以远程上传...
哈哈...不出意外,应该马上就成功了。
很顺利,小马大马成功上传。。。顺利拿到了webshell.
8.jpg



9.jpg

10.jpg


11.jpg



哇塞,权限貌似很大。。。娃哈哈...OK,文章到此为止了。。。
还没吃饭呢,吃饭去了。晚上***,干骗子网站。
没啥技术含量,大牛别见笑!

0

主题

6

回帖

22

牛毛

初生牛犊

积分
22
发表于 2011-11-28 11:58:30 | 显示全部楼层 来自 广东省东莞市
先收藏了
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-25 02:03 , Processed in 0.186809 second(s), 39 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表