首 页 | 精品电影 | 音乐天堂 | 在线游戏 | Flash MTV | 三湘书屋 | 幽默笑话 | 三湘图库 | 美女写真 | IT知识库 | QQ贴图 | 加入书签

网页制作网络编程图形图象操作系统冲浪宝典软件教学网络安全认证考试通信技术电子商务业内动态书籍教程原码

最近更新 文章分类 多媒体类 精品软件

本站搜索:
您的位置:三湘时空 -> IT知识库 -> 文章分类 -> 黑客攻防 -> WAP手机网站入侵实例 不让上传我偏要传
WAP手机网站入侵实例 不让上传我偏要传


文章类别:黑客攻防 来源: 作者: 发表日期:2005-12-25 字体:[ ]

小游戏 | 在线影院 | 幽默笑话 | 源码下载 | Flash MTV | 音乐试听 | 书屋 | 美女写真

  近来忙着开发一个WAP手机网站,好几天都没有好好睡觉了,就是因为UTF_8转换为GB问题。网上虽然有现成的ASP脚本可以转换,但在转换过程中还是有些字符转换不了。无奈中在某个开发成功的WAP手机站页面中找到了一个技术人员的QQ,可惜在我诚心的请教下,他却说:“商业代码,不能公开!”。我无语,这算是高深的技术吗?难怪中国的技术进步得那么的缓慢,都是有了这一种保守派,不愿意和人分享技术成果而造成的。烦恼中……我突然谋生出了歪念,他不说给我听,还装神秘,好,你不说我就自己“进去”找吧!

  想进去当然是先看看他的WEB页面是如何设计的了。一开页面,还真与其它的站不同,是他们自己开发的吗?果真是这样吗?不管怎样,我看它的WEB页面的文件架构分布很熟悉,比如它的数据库,图片,还有用户验证等。看来还要出动我们好用的搜索引擎了,我用的是“百度”。在百度的搜索结果中有一个目录引起了我的注意,那就是“/wapadmin”,从名字可以看出“WAP”是手机上网的术语,“ADMIN”当然是与管理有关的东西了。

  好,进去看看!心想一进去当然是该死的登陆页面,而且还要帐户密码……可是让我感到意外的是出现了一个文章数据的的添加页面。经过一轮的页面分析,找到一个可以上传的地方,这个地方是专门给用户提交文章的。不管怎样,我还是看看它的上传功能可否上传……可惜它早已作出了限制,气愤中……

  于是想想有没有其它的上传方法。我想起它的WEB服务器是基于Windows 2000系列的,试试以前的上传方法。方法很简单,就是在上传的地址栏中的文件后面加个英文的“.”如下图1所示。



图 1

  填好了点确定,可惜上传是上传成功了,但是那个上传的文件变成了“*_Basp”的型式了。如图2所示:

图2

  晕!这个管理员为什么这么聪明呢?它竟然把那个分鬲符“.”替为那个“_”。

  这时脑子里真有些乱了,难道真的没有希望吗?再一次陷入苦恼中,抽根烟再说。边抽着烟边盯着显视器发呆。一根烟过去了半个钟头,还是想不出方法,烟抽了一堆,不过脑子里开始有些头绪了:它是把我的“.”过滤了,可能它只是对“.”作出的分析判断,而“%2E”也是可以代替字符“.”的,因为在系统中“%”也可以作为文件名。于是就尝试着把我的ASP木马改名为“*%2EASP”的型式来结合文件名后加个字符“.”(因为这样才可以跳过它对文件类型的过滤)。如果一个“%2E”不够的可以加多几个,做法如下图3所示。

图3

  我选用的是“ATTRIB”开发过的ASP木马,因为它没有太多的“GET”数据,那样才不容易被管理员在日志中查到很多有用信息。好了,它跳出了成功的对话了,不知能否成功呢?如图4所示。

  接下来不用我说了,当然是看看它的服务器里有什么啦。不过要注意的就是那个ASP木马的文件名,在它的显是“.asp.”,它后面有个“.”。如果在浏览器中要把那个‘.’去除过可以访问到我们的木马,因为那个点早已被Windows“吃了”。

  好了,这个奇异的上传就告一段落了,不知这个问题在其它的上传能否成立呢?相信大家都很想知道,可惜这个问题在其它众多的上传程中不能成立。也许你们说:那有什么用呢?用处大小我不知道,但我却可以顺利利用它个方法进了那台服务器,还满载而归。也许你在某个环境中想破了头的时候不妨试下这个方法,也许有意外的惊喜呢!

上一篇:用QQ文件共享漏洞入侵Win 2003系统 下一篇:边玩游戏边聊天 盛大圈圈1.5版试用报告
本栏目热门文章
·黑客入侵实例 记对Discuz论坛的入侵 2005-10-4
·利用“http暗藏通道”大举攻破局域网 2005-10-29
·我的黑色工具箱—几款黑客工具的使用方法 2005-10-4
·看我谋取特权 用漏洞提升计算机控制权限 2005-10-29
·入侵技巧 通过“鼠洞”控制你的电脑 2005-11-7
·用QQ文件共享漏洞入侵Win 2003系统 2005-12-25
·利用Google作黑客攻击的原理和防范 2005-12-16
·小心你的 ADSL猫被黑 2005-10-4
·小心!黑客软件最常用的连接端口曝光 2006-4-20
·实例讲解 黑客入侵论坛各种手段大暴光 2005-11-3
新近更新文章
·实例讲解:全程追踪入侵JSP网站服务器 2006-5-28
·小心!黑客软件最常用的连接端口曝光 2006-4-20
·最新技术 黑客用DNS翻新DDOS攻击手法 2006-4-16
·拒绝网络黑客 如何防御Sniffer攻击 2006-3-29
·攻防技术:网络防火墙防范溢出策略 2006-3-18
·系统防御战:黑客网络攻击的预防措施 2006-3-18
·解析针对个人用户的DDoS自杀式攻击 2006-3-4
·NTFS文件流与WinRAR联手打造免杀木马 2006-2-25
·安全技术:基于ARP欺骗的TCP伪连接DOS 2006-2-2
·用QQ文件共享漏洞入侵Win 2003系统 2005-12-25
首 页 | 软件发布 | 广告联系 | 下载帮助 | 意见反馈 | 网站地图
  CopyRight? 2002-2004 WWW.SXSKY.NET? All Rights Reserved
三湘时空 站长QQ:82675303 Email: