入侵超变态动网论坛实例(图)

所属分类: 网络安全 / 黑客入侵 阅读数: 236
收藏 0 赞 0 分享
近日比较无聊,于是就想通过入侵网站来练练手。因为我是菜鸟,大站就只能看而不能玩,所以就找了一些别人都会的站入侵。由于最近入侵动网比较火,就选择动网吧。至于怎么找有漏洞的动网,前几期黑防光盘中有工具,很不错,可以找出有漏洞的论坛。我则是在百度搜索了一些采用动网系统的网站,随便选了一个,进去后看了下流量,还不错,蛮多的,如图1所示。



  图1
  依据我的习惯,入侵第一步是先试一下默认账号和密码。结果默认的进不去,又顺手试了一下默认的数据库,哈哈,数据库位置没有改。将其下载下来,由于密码是MD5加密的,所以到网上在线解密,如图2所示。运气真好,没想到管理员把密码设置得这么简单。但还不能高兴得太早,不知道管理员有没有删掉备份,如果删了就只好放弃了,至少我是这样的。我认为管理员连默认数据库路径都没改,备份肯定没删,带着十二分怀疑的心情去了后台,点了备份,出现的一幕让我大喜过望,管理员太照顾我们小菜了,真的没把备份删掉,如图3所示。



图2



图3
  也许有人会问,如果进入后台发现密码和前台的不一样怎么办?此时大家可以考虑用Cookie欺骗,以前黑防对这方面已经详细介绍过了,这里就不多说了。接下来的事就是上传我们的数据库小马了,随便进入一个论坛板块,让我郁闷的事情来了,如图4所示。怎么会这样?进入其他板块再看,无一幸免,全部都是如此。如今只剩下博客可以选择了,如果它可以上传不就可以搞定了吗?进入博客后发表文章,之后提示成功,打开这个小马找地址,没想到竟然提示页面不存在,如图5所示。



图4



图5
  又一条路被封了!现在大家知道这个论坛变态了吧?论坛板块竟然进不去,我还是头一次碰到是这样的论坛,不知道大家在入侵动网论坛中有没碰到过。突然想起动网论坛的头像也可以上传,于是进入“控制面板”,马上上传自己的数据库小马,不传不知道,一传吓一跳,结果如图6所示。还真够变态的,竟然不能上传JPG的数据库马,试了很多次依然不行,不论把后缀名改为GIF还是BMP都提示不成功,看来还得想其他方法。



图6
来到论坛首页,对着首页发呆了差不多半个小时,突然眼睛一转,猜我看到了什么?如图7所示,仔细看看每个板块的主题!不错,我们直接点主题,这次终于进去了,如图8所示。看到左上角的那个“发表话题”没?这就是我们梦寐以求的按钮啊,现在终于见到了,还等什么,马上发表一个帖子,现在上传木马应该不是什么难事了吧?但是点击上传数据库小马后,接下来的事又使我呆住了,如图9所示。居然又不可以!接着试了试其他能用的后缀名,都不能上传!要不是看在这论坛流量这么大的面子上,我也许早就走人了,没办法,既然已经到了这里,就没有后退的路了。经过长时间的思考,我还是把目标锁定在上传头像这里了。再次来到控制面板,试着上传木马,正当我准备点“上传”时,一个不经意的发现,看到了上面的性别修改,默认是“靓妹”,由于我是男的嘛,于是顺手选择了“酷哥”,然后按了上传按钮,没想到竟然上传成功了,如图10所示。



图7









  既然上传成功了,那就马上去差异备份吧!成功了,哈哈,费尽九牛二虎之力终于拿到了小马,如图11所示。至于之后怎么上传大马,大家应该都会了,我就不多废话了,入侵也告一段落了!



  最后总结一下,这篇文章没有什么技术含量,主要是想让大家知道在入侵中要多注意微小细节,这会让大家在入侵中出现很多奇迹;还要有耐心,如果没有耐心的话,那就没有成功这两个字了。
更多精彩内容其他人还在看

模拟入侵者检测网络攻击

随着信息技术的发展,越来越多的人都喜欢用计算机办公,发邮件,建设自己的个人站点,公司建立自己的企业站点,也逐渐的采取了网上办公,更好的为人民服务,银行和证券机构也都开始依托互联网来进行金融和股票交易,但是随着方便的同时也同时带来了新的一些计算机网络
收藏 0 赞 0 分享

使用X-window入侵Linux详解(图)

常见的漏洞分为软件漏洞和配置漏洞,软件漏洞的挖掘需要扎实的编程功底和对操作系统原理的深入理解; 配置漏洞通常是由于管理员的自身知识的不足造成的。在 Linux 环境下,X Window 是用来显示图形界面应用程序的底层系统,X Window 服务的认证通常分为 xhos
收藏 0 赞 0 分享

对纵横时空文学站的一次安全检测

纵横时空文学站地址为http://xxx.ouou.com/,是ouou网站下属的一个文学小说的网站。 界面做的非常漂亮. 初步看了下为PHP MYSQL的架构PHP版本为PHP/5.1.4-0.1. 。WEBSERVER使用的是Apache/2.0.55 基于以上几点应该大概能
收藏 0 赞 0 分享

详述php渗透全过程(组图)

最近一直比较关注PHP注射的东西.学习好几天了.也应该实战一下了.目标http://app.xxxx.com .一个市场调查的门户.找注射点嘛,还是要用我们可爱的搜索引擎.为什么可爱呢?一会就知道了.Go Go Go !!!!! 在google中搜索php?id= si
收藏 0 赞 0 分享

入侵chinalinux站点技术指导

 大家都知道,中国有个最大的操作系统软件生产厂家,那就是 chinalinux。很多人都想试图进入其主站点 http://www.chinalinux.com, 因为那将是对自己的一个挑战。终於有一天成功的进入了其主站,在此写出我的过程,以及对常见web服务的安全模型的理解
收藏 0 赞 0 分享

黑客入侵思维官方网站全过程

一直想找个稳定的程序建立一个网站,来到了源码之家,看到一个叫“思维(CMSware)内容管理系”的程序,PHP MYSQL搭建的,看起来还不错。就来到了官方看看程序怎么样。 官方地址:http://www.lonmo.com/,新闻中心那里有一个链接“思维内容管
收藏 0 赞 0 分享

入侵Linux操作系统实例

 我发现了一个网站,于是常规入侵。很好,它的FINGER开着,于是我编了一个SHELL,aaa帐号试到zzz(by the way,这是我发现的一个网上规律,那就是帐号的长度与口令的强度成正比, 如果一个帐号只有两三位长,那它的口令一般也很简单,反之亦然,故且称之为若氏定理吧),
收藏 0 赞 0 分享

局域网入侵完整版

能入侵的只是存在弱口令(用户名为administrator等,密码为空),并且开了139端口,但没开防火墙的机子
收藏 0 赞 0 分享

利用别人的程序再次入侵

(一)--简单上传漏洞 小弟我初次学习黑客技术,苦于找不到师傅,只能自己慢慢的摸来摸去(感觉像xx找不到洞),看着漫天飞舞的黑客,感觉就像看上帝,突然有一天突发奇想,别人既然把某个网站或者某个程序拿下来让大家down,那不就意味着这个程序也许存在着重大的漏
收藏 0 赞 0 分享

入侵过程中的简单任务

很久没有入侵了,手有点痒,随便逛了几个TW的网站想找一个有点的价值的网站玩玩,于是找到了这个网站。 习惯性的,在“报名账号”处填入了一个单引号,返回了如下信息: SQL Server 的 Microsoft OLE DB 提供者 (0x8004
收藏 0 赞 0 分享
查看更多