文章分类 | 软件分类 | 最新软件 | 杀毒软件 | 实用软件  | MTV下载  | 设为首页 |
  | 下载分类 | 最近更新
您的位置: 首页 >> 文章首页 >> 网络冲浪 >> 防范措施 >>  
防范措施点击TOP10
·McAfee发出培果蠕虫变种Bagle.aq警告2006-2-6 7:06:59
·不要把秘密留在网吧2006-2-5 12:24:19
·木马清除百种方法2006-2-5 12:45:22
·有效防范IP地址泄漏2006-2-8 21:58:00
·美女图片盗取QQ号 三招拆穿病毒真面目(图)2006-2-6 6:29:59
·怎样防止蓝屏攻击?2006-2-5 12:51:10
·网友不要再担心! 网吧“防黑策略”大放送2006-2-5 20:43:12
·在网络钓鱼攻击的幕后2006-2-8 18:56:52
·网管软件很受伤:让它们彻底地失去作用2006-2-5 20:43:01
·警惕DoS的路由器攻击2006-2-5 13:51:29
网络冲浪点击TOP10
·去除IE地址栏中的网址2006-2-5 12:45:08
·入侵检测系统之LIDS篇2006-2-5 10:58:21
·IP网络路由技术2006-2-9 19:14:24
·让“TE”变“IE”的移花接木大法2006-2-5 19:26:30
·巧改设置强化3389入侵2006-2-6 9:00:42
·我的常州装饰网如何建立的2006-2-5 13:35:30
·用Ipconfig获取最新的网络配置2006-2-6 10:14:20
·海阳asp木马的漏洞2006-2-5 13:51:57
·[常用]另类可执行文件压缩软件PECompact2006-2-6 7:50:02
·很酷的一篇入侵分析2006-2-5 12:35:56

 

关于BBSxp/LeadBBS的后台上传Webshell的鸡肋防范
作者:我去下载           时间:2006-2-9 20:42:35


最近弄了两个BBS系统,发现后台传/改Webshell的时候都做了一定限度的防范,使得很多新手不知道如何去传Webshell控制主机.其实这个问题很简单......几分钟就能解决

1.BBSXP
昨天朋友弄进去一个BBSXP的论坛,这个论坛以前问题多多,制作人(好象是yuzi工作室)很不注意安全的防范,而且对脚本安全基本知识缺乏了解,导致了很多漏洞,而现在已经不是是很流行了.但是新版的还是新版的,也要看看...
后台大致浏览了一下发现可以和Dvbbs的后台一样通过备份数据库来获取Webshell,可是问题是如果备份成ASP的话,后台有一个验证,提示不能备份成.ASP文件.其实这个东西是个名副其实的鸡肋防范策略,因为我们还知道有Cdx\Cer\Asa\Htr等格式也可以执行ASP脚本.而BBSXP并没有想到.......所以,我们把备份的改为.asa等就可以传了.........BBSXP还是那么菜啊.....

2.LeadBBS.
LeadBBS总体来说还是个强悍的论坛,但是最近还是被9xiao给发现了Cookie欺骗漏洞.呵呵.那么在很多人利用的时候,都发现没办法传WebShell.其中包括Sniper _lol.gif" border=0> _lol.gif" border=0> _lol.gif" border=0>.哈哈/
其实我们可以编辑后台的一个ASP文件,而这个文件是检测server和<%这两个字符的.看起来是做了不错的防范,可是还是有问题的.
我们可以通过include来写一个ASP木马.
首先从论坛上传一个JPG后缀的ASP木马,这个木马最好是直接使用FSO或ADODB.STREAM在当前目录生成一个Newmm.ASP这样的代码.因为Include是无法接收数据的.
然后在后台的编辑文件那里写上
<!-- #include file="你传的木马的相对路径" -->
然后访问这个文件,最后访问生成的ASP木马地址就可以了.......
分页:
相关文章:
Copyright© 2005-2006 wqxz.com, All Rights Reserved. 购买虚拟主机请与本站联系