最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

入侵ASP.net網(wǎng)站的經(jīng)驗(yàn)附利用代碼

 更新時(shí)間:2008年06月14日 19:02:48   作者:  
愛(ài)好入侵的可以用下面的方法,做網(wǎng)站的朋友就需要了解下面的asp.net的利用代碼,最好來(lái)測(cè)試下
1、
對(duì)一般遇到.net的網(wǎng)站時(shí)
通常會(huì)注冊(cè)個(gè)用戶(hù)
第一選擇利用上傳判斷的漏洞 加圖片頭GIF89A 順利饒過(guò)

2、
第二種就是注入了, 在?id=xx后加單引號(hào) " ' "
一般情況下 用NBSI 啊D來(lái)SCAN 都可以發(fā)現(xiàn)BUG頁(yè)面
而且國(guó)內(nèi)大多.net都是使用MSSQL數(shù)據(jù)庫(kù)
發(fā)現(xiàn)注入點(diǎn)也可以從login下手 其實(shí)這個(gè)方法目前的成功率在75%


3、
不過(guò)遇到搜索型的,和沒(méi)錯(cuò)誤信息回顯的時(shí)候 在這里就卡住了
大家可以看看網(wǎng)上一篇 搜索型注入的文章 運(yùn)氣好,數(shù)據(jù)庫(kù)和WEB在一起
直接在搜索里寫(xiě)備份LOG語(yǔ)句 如果輸入框限制字符 可以本地做個(gè)POST表單
也可以用WsockExpert抓包 對(duì)search.aspx?后的值分析后加注入語(yǔ)句
獲取路徑就更好辦了 只要web.config里 
代碼如下:

<!-- Web.Config 配置文件 -->

<configuration>
 <system.web>
 <customErrors mode="On"/> '這里為off就失敗
 </system.web>
</configuration>

那么只需要在任意一個(gè)文件名前
如allyesno.aspx 改為~allyesno.aspx 順利獲得WEB絕對(duì)路徑


4、
運(yùn)氣好,發(fā)現(xiàn)登陸后臺(tái):
比如:http://allyesno.cnblogs.com/admin/login.aspx
如果輸入密碼錯(cuò)誤返回到http://allyesno.cnblogs.com/admin/error.aspx
如果輸入http://allyesno.cnblogs.com/admin%5Cindex.aspx說(shuō)不定可以饒過(guò)驗(yàn)證。


5、
后臺(tái)饒過(guò)方法:
'or''='
'or''='
或者
'or'='or'
'or'='or'

相關(guān)文章

  • PHP服務(wù)端SESSION管理工具提供下載

    PHP服務(wù)端SESSION管理工具提供下載

    PHP服務(wù)端SESSION管理工具提供下載...
    2007-10-10
  • 最新的無(wú)權(quán)限掛馬方式

    最新的無(wú)權(quán)限掛馬方式

    我寫(xiě)這文章并不是教大家怎么跑去掛馬啊,掛馬是不對(duì)的!不過(guò)有的時(shí)候真的很想做些讓人覺(jué)得痛快的事情,因?yàn)槲揖团龅胶芏嗟墓芾韱T,你跟他說(shuō)服務(wù)器有問(wèn)題吧!他不信,你改些東西警告他吧,他比你還勤快,你一改他馬上覆蓋回去,讓人真的很郁悶。
    2008-04-04
  • 價(jià)值600元的東亞黑客聯(lián)盟VIP教程

    價(jià)值600元的東亞黑客聯(lián)盟VIP教程

    價(jià)值600元的東亞黑客聯(lián)盟VIP教程...
    2007-06-06
  • 歷代木馬程序隱身的技術(shù)分析

    歷代木馬程序隱身的技術(shù)分析

    歷代木馬程序隱身的技術(shù)分析...
    2007-11-11
  • SQL Injection with MySQL 注入分析

    SQL Injection with MySQL 注入分析

    本文作者:angel文章性質(zhì):原創(chuàng) 國(guó)內(nèi)能看到php+Mysql注入的文章可能比較少,但是如果關(guān)注各種WEB程序的漏洞,就可以發(fā)現(xiàn),其實(shí)這些漏洞的文章其實(shí)就是一個(gè)例子。
    2008-05-05
  • 讓你變成ASP木馬高手

    讓你變成ASP木馬高手

    這篇文章主要介紹了讓你變成ASP木馬高手
    2007-01-01
  • 在肉雞上架設(shè)全能服務(wù)器的方法介紹

    在肉雞上架設(shè)全能服務(wù)器的方法介紹

    肉雞上架設(shè)服務(wù)器當(dāng)看見(jiàn)別人有自己網(wǎng)站的時(shí)候,你是不是也很想有一個(gè)自己的WEB站點(diǎn)呢?可是建站需要空間,象偶這樣的窮人都沒(méi)錢(qián)買(mǎi)空間,只有自己動(dòng)手,正所謂自己動(dòng)手豐衣足食,別忘了,DIY永遠(yuǎn)是黑客的精神!
    2008-03-03
  • 新云網(wǎng)站管理系統(tǒng)任意文件可下載漏洞

    新云網(wǎng)站管理系統(tǒng)任意文件可下載漏洞

    新云網(wǎng)站管理系統(tǒng)任意文件可下載漏洞...
    2007-02-02
  • ART OF WEB-SQL-INJECTION第2卷 ORACLE篇

    ART OF WEB-SQL-INJECTION第2卷 ORACLE篇

    在國(guó)外對(duì)ORACLE的攻擊一直很收關(guān)注,只是國(guó)內(nèi)研究的人不太多,或者技術(shù)不夠~這里我就打響第一炮吧
    2007-10-10
  • 不用xp_cmdshell照樣執(zhí)行命令

    不用xp_cmdshell照樣執(zhí)行命令

    刪除xp_cmdshell和xplog70.dll不用擔(dān)心,只要保留xp_regwrite就可以執(zhí)行系統(tǒng)命令,擁有一個(gè)dos shell 利用RDS的一個(gè)老問(wèn)題,在IIS 4.0的時(shí)候被廣泛利用,現(xiàn)在好像沒(méi)多少人想得起來(lái)了 主要是由于Jet允許調(diào)用VBA的shell()函數(shù),該函數(shù)允許你執(zhí)行shell命令
    2008-05-05

最新評(píng)論

衡水市| 双柏县| 湘潭县| 和顺县| 靖西县| 翁源县| 云阳县| 汾西县| 江口县| 鹿泉市| 金门县| 黑山县| 商水县| 大邑县| 乌什县| 宁安市| 新余市| 手机| 绥棱县| 余江县| 安龙县| 靖州| 包头市| 康保县| 山东| 青河县| 穆棱市| 霍林郭勒市| 永兴县| 新乡县| 沙洋县| 句容市| 巴林右旗| 泰州市| 包头市| 堆龙德庆县| 葵青区| 图木舒克市| 乌兰浩特市| 酉阳| 盐源县|