PHP注入某大型网站
日期:2007年5月27日 作者: 查看:[大字体 中字体 小字体]-
前言:从2003年开始,国内越来越多的朋友都喜欢了脚本攻击,各种ASP注入方法、技巧,真可谓是曾出不穷!同时也应运而生了很多好的注入工具,最典型的属小竹的NBSI和臭要饭的ESC,对MSSQL数据库在配上臭要饭的GETWEBSHELL更是如虎添翼如鱼得水!随着ASP注入的日益成熟,PHP+MYSQL注入也渐渐升温起来,很多朋友也转移到了这上面来!同时也出现了比较好的工具如CASI和二娃。接下来结合一个具体的实例,边理论边实践详细讲述如何由一个小小的PHP注入漏洞,引发破译SERV-U密码,上传PHPSHELL,控制MYSQL数据库,及如何提升系统权限的全过程!本文仅供大家参考,共同提高技术,同时也希望管理员及时弥补系统漏洞,所涉及网址、图片、漏洞,如有雷同,纯属巧合。引用黑防的一句很经典的话"在攻与防的对立中寻求统一!"
一、 PHP
注入漏洞,惊显文件内容
㈠
手工注入法
⑴寻找PHP
注入漏洞
平时喜欢在一些知名网站上看文章,下载它们的最新动画!有时看到带参数的,手一痒(^_^)就想在它们后面加上"‘","and 1=1" ,"and 1=2"测试测试。不会吧!http://www.******.net/down/show.php?id=100这个页面竟然存在PHP注入漏洞!在后面加上"'"http://www.******.net/down/show.php?id=100'程序输出错误结果:
Warning: mysql_fetch_object(): supplied argument is not a valid MySQL result resource in D:\******\down\show.php on line
45
Warning: mysql_fetch_array(): supplied argument is not a valid MySQL result resource in D:\******\down\global.php on line
578
哇,系统的物理路径和数据库类型爆露出来了!这为以后上传执行PHPSHELL,下载服务器上的软件提供了路径条件!
提交:http://www.*****.net/down/show.php?id=100 and 1=1出现正常页面, 提交:http://www.*****.net/down/show.php?id=100 and 1=2页面内相应软件介绍的地方显示"不详",说明存在PHP注入漏洞。如下图所示: - [1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] 下一页
-
- PHP注入某大型网站 相关文章:
- ·关于用SQL SERVER2000建立分布式网站系统的认识
- ·如何提高网站的Google PR值
- ·是我建国的史上最牛比的一个恶毒网站
- ·申请免费空间用的几个在线翻译网站
- ·网络玄幻小说十大网站
- ·台湾500大网站排行榜
- ·国内10大BT下载站点
- ·个人网站站长赚钱网址及点评
- ·Internet网站建设/维护合同书
- ·网站普通电子邮箱服务合同
- PHP注入某大型网站 相关软件
- ·立方广播工作站 V3.0.0.1
- ·站点探索者 V2.0
- ·网站注册器 V2.80
- ·网站推广专家 V2.31
- ·网站世界排名提升专家 V1.1
- ·网络驿站 V2.5
- ·vqqq网址全站 V3.0
- ·网站全额下载器 V2004
- ·驰达网站监控器 V1.32
- ·Alexa世界排名推进网站流量与关键字优化工具 V1.2.41
- 特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作
- 者.文章版权归文章原始作者所有.对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转
- 载的文章有版权问题请联系编辑人员,我们尽快予以更正. 转载请注明来源:http://www.hackhome.com
下一篇:今天Google在华推新业务 sitemaps帮个人网站进其数据库
精品推荐
热点TOP10
- ·104种清除木马方法
- ·netcat使用指南
- ·IP 伪 装 法
- ·无线攻防:破解WEP密钥过程全解
- ·php注入专题
- ·反病毒引擎设计全解
- ·检测和删除系统中的木马(Trojan Horse)教程
- ·网络钓鱼式攻击 挂QQ等级网站
- ·Do All in Cmd Shell (一切尽在命令行)
- ·警惕隐私 偷窥随时都会发生
- ·黑客入侵具体环节
- ·PHP注入某大型网站
- ·ASP漏洞大集合最新
- ·CGI漏洞集锦
- ·Php+Mysql注入专题
- ·使用 OpenSSL API 进行安全编程
- ·AIX PowerPC体系结构及其溢出技术学习笔记
- ·Win2003服务器组网、安全管理全攻略(1)
- ·不要以为装了防火墙,我就治不了你!!
- ·单字节缓冲区溢出
特别推荐
- ·IIS攻击与日志
- ·ASP漏洞大集合最新
- ·网络安全常识:九招防范黑客的简单办法
- ·Webmail攻防实战
- ·认清主动防御 安全软件的困惑与走向
- ·网络安全新木桶理论与信息安全
- ·网络钓鱼式攻击 挂QQ等级网站
- ·黑客入侵具体环节
- ·IP 伪 装 法
- ·TCP端口的作用、漏洞和操作建议
- ·104种清除木马方法
- ·CGI漏洞集锦
- ·什么是注入式攻击(1)
- ·Win2003服务器组网、安全管理全攻略(1)
- ·sqlexp攻击.怎么防止?
- ·AIX PowerPC体系结构及其溢出技术学习笔记
- ·Php+Mysql注入专题
- ·安全方案:如何构建和配置安全的Web站点
- ·不要以为装了防火墙,我就治不了你!!
- ·后门查找初步
