我爱黑客网首页 设为首页
加入收藏
联系我们
 首 页  技术文章 下载中心 站长学院 交流论坛
 软件:
 文章:        教程:
 推荐: 我爱黑客网论坛
 
 
 
 
   
黑软: Q Q 软件 木马间谍 探嗅监听 溢出攻击 加密解密 漏洞扫描 脚本注入 远程控制 综合利用 聊天工具  
 
技术文章: 爱黑新闻 | 黑客攻防 | 安全防御 | 程序设计 | 系统操作 | 网络技术 | 本站动态 | 业界动态 | 安全公告 | 病毒公告
 
 
您当前的位置:我爱黑客网 -> 黑客攻防 -> 攻防实战 -> 文章内容  
栏目导航
· Q Q 攻防 · 黑客入门
· 攻防实战 · 安全初步
· 工具详解 · 黑客教程
· 漏洞研究 · 黑客编程
· 技术杂谈 · Exploit
热门文章
· 骇客学堂:简单入侵个..
· 轻松入侵个人免费空间..
· 教你入侵六合彩网拿会..
· 会员QQ重大漏洞
· 无线攻防:破解WEP密钥..
· 手把手教你入侵 win20..
· 怎样不用密码进入Wind..
· 我也做黑客:简单入侵个..
· 黑客入门者如何获取肉..
· 黑客高手必懂基础内容..
· 网吧冲钱从概念到实践..
· 我这样破解万象免费上..
相关文章

· [图文] 对CMWAP的测试..
· [图文] 对CMWAP的测试..
· Barracuda Spam Fir..
· Watchfire AppScan ..
· twain - twain.dll ..
· wab - wab.dll - DL..
· wab32 - wab32.dll ..
· shlwapi - shlwapi...
· 用VMware虚拟环境让..
· cpqdfwag - cpqdfwa..
查看更多与WAP手机网站入侵:不让上传我偏偏传(图)相关内容

WAP手机网站入侵:不让上传我偏偏传(图)
作者:我爱黑客网  来源:http://www.5ihack.com/  发布时间:2008-6-27 10:19:51  发布人:ghostfire

减小字体 增大字体

近来忙着开发一个WAP手机网站,好几天都没有好好睡觉了,就是因为UTF_8转换为GB问题。网上虽然有现成的ASP脚本可以转换,但在转换过程中还是有些字符转换不了。无奈中在某个开发成功的WAP手机站页面中找到了一个技术人员的QQ,可惜在我诚心的请教下,他却说:“商业代码,不能公开!”。我无语,这算是高深的技术吗?难怪中国的技术进步得那么的缓慢,都是有了这一种保守派,不愿意和人分享技术成果而造成的。烦恼中……我突然谋生出了歪念,他不说给我听,还装神秘,好,你不说我就自己“进去”找吧!

想进去当然是先看看他的WEB页面是如何设计的了。一开页面,还真与其它的站不同,是他们自己开发的吗?果真是这样吗?不管怎样,我看它的WEB页面的文件架构分布很熟悉,比如它的数据库,图片,还有用户验证等。看来还要出动我们好用的搜索引擎了,我用的是“百度”。在百度的搜索结果中有一个目录引起了我的注意,那就是“/wapadmin”,从名字可以看出“WAP”是手机上网的术语,“ADMIN”当然是与管理有关的东西了。

好,进去看看!心想一进去当然是该死的登陆页面,而且还要帐户密码……可是让我感到意外的是出现了一个文章数据的的添加页面。经过一轮的页面分析,找到一个可以上传的地方,这个地方是专门给用户提交文章的。不管怎样,我还是看看它的上传功能可否上传……可惜它早已作出了限制,气愤中……
于是想想有没有其它的上传方法。我想起它的WEB服务器是基于Windows 2000系列的,试试以前的上传方法。方法很简单,就是在上传的地址栏中的文件后面加个英文的“.”如下图1所示。

javascript:if(this.width>screen.width-600)this.style.width=screen.width-600;" border=0>



填好了点确定,可惜上传是上传成功了,但是那个上传的文件变成了“*_Basp”的型式了。如图2所示:

javascript:if(this.width>screen.width-600)this.style.width=screen.width-600;" border=0>


我选用的是“ATTRIB”开发过的ASP木马,因为它没有太多的“GET”数据,那样才不容易被管理员在日志中查到很多有用信息。好了,它跳出了成功的对话了,不知能否成功呢?如图4所示。

javascript:if(this.width>screen.width-600)this.style.width=screen.width-600;" border=0>


接下来不用我说了,当然是看看它的服务器里有什么啦。不过要注意的就是那个ASP木马的文件名,在它的显是“.asp.”,它后面有个“.”。如果在浏览器中要把那个‘.’去除过可以访问到我们的木马,因为那个点早已被Windows“吃了”。

好了,这个奇异的上传就告一段落了,不知这个问题在其它的上传能否成立呢?相信大家都很想知道,可惜这个问题在其它众多的上传程中不能成立。也许你们说:那有什么用呢?用处大小我不知道,但我却可以顺利利用它个方法进了那台服务器,还满载而归。也许你在某个环境中想破了头的时候不妨试下这个方法,也许有意外的惊喜呢!

查看更多与WAP手机网站入侵:不让上传我偏偏传(图)相关内容

[ ] [返回上一页] [打 印] [收 藏]
上一篇文章:
下一篇文章:
      入侵国际财务管理师服务器(图)       cookie入侵工具三剑客
∷相关文章评论∷   (评论内容只代表网友观点,与本站立场无关!) [发表评论]
 
 
 
 
晋ICP备05008232   维护网络安全、传播安全技术才是我们的目标! 
 
关于本站 - 网站帮助 - - 下载声明 - 友情连接 -网站地图