跟我攻破4500个网站

来源 :计算机应用文摘 | 被引量 : 0次 | 上传用户:dll_dll
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  昨晚在网吧,无意中发现旁边坐着一位漂亮的MM,她正在聚精会神的浏览一则新闻:数千家意大利旅游网站感染木马病毒,任何登录这些网站的电脑都有可能被黑客控制。我漫不经心地搭讪这些我也可以做到,结果遭到MM强烈的鄙视。
  
  4500个网站被谁攻陷?
  
  得到MM的鄙视对于我这样的热血青年来说无异于奇耻大辱,因此决定在她面前进行一番实例演示。要说现在入侵网站最常见的方法就是注入,那么怎样才可以造成这些网站大批大批地沦陷呢?
  我想通过批量注入就可以做到。批量注入须要利用日常网络中最常见的搜索引擎——Google,再配以简单的黑客攻击就可以毫不费力地做到。其实,利用Google辅助黑客入侵算不上什么新东西,国外早在几年前就出现了,可惜当时很多人并没有重视这种技术。
  但是经过这些年对Google的逐渐了解,才猛然发觉Google Hack其实并非如此简单,尤其是在配合一些黑客工具后更是十分了得,因此逐渐引起国内黑客的注意。Google Hack实际上就是利用Google强大的搜索功能,来寻找和我们入侵相关的有用信息。这是一门很复杂的黑客学问,但是实际应用起来还是非常简单的。
  
  利用GoogIe Hack进行检测
  
  通过Google Hack获得相应的攻击信息,关键是要灵活运用一些基本的搜索语法,或者配合某个脚本漏洞,而且还要依靠个人的灵活思维。
  比如要想检测某个网页是否存在注入漏洞,那就先打开Google的首页,点击“高级搜索”链接,把每页显示这一项改为100。接着在“包含至少一个下列字词”关键词输入框中输入“inurl:asp”(“inurl:”命令的意思是,我们搜索的指定字符是否存在于某个网页链接中),然后在“包含以下全部的字词”中构造一些需要的关键词,比如旅游、学校等。最后在“语言”列表中任意的选择其中一项,回车后就开始进行搜索工作了。
  现在网络中现成的注入工具非常多,今天使用的工具是《啊D注入工具》,它比较简单,适合初学者使用。首先运行《啊D注入工具》,选择“注射检测”中的“扫描注射点”按钮,然后把浏览器里面的链接地址复制到“检测地址”项目中。
  稍等一会就会显示出检测到存在注入漏洞的网页,在《啊D注入工具》的界面里点击搜索结果中的“下一页”按钮,程序将自动检测下一页中的链接,特别方便我们这些菜鸟进行批量注入操作。
  
  入侵开始了
  
  检测完成后,在含有注入点的链接上点击鼠标右键,选择“注射检测”,这时会自动跳转到“SQL注射检测”界面。直接点击“检测”按钮即可检测出该网站所使用的数据库类型,以及当前所给用户提供的权限。结果我发现第一个网站检测出的数据库类型为Access,现在点击“检测表段”按钮对数据库的表段进行分析。
  接着从检测出的表段列表选择需要破解的表段,比如用户名、密码等重要信息后,再点击“检测字段”按钮再进行拆解,就可以获得管理员的账户和密码。
  这里需要提醒各位菜鸟朋友,现在各种各样的网络系统为了安全保险,基本上对管理员账户和密码都经过TMD5进行加密。当遇到这种情况的时候,除了可以通过MD5Crack这样的工具进行本地解密,还可以通过专门的MD5破解网站进行在线破解,比如www.xmd5org等网站。
  成功获得了管理员账户和密码后,应该马上点击“管理入口检测”按钮,在网站地址中已经填入刚刚检测到的注入地址。然后通过获得的管理员账户和密码登录到网站的后台,进人网站的后台后就可以对其进行管理操作。
  当我正准备向这位MM炫耀的时候,居然发现这位MM不知道什么时候消失了……
  
  在入侵之后
  
  接着我又对其他存在漏洞的链接进行了检测,发现有的网站的数据库类型为MSSQL,同时还检测到其当前权限为SA。大家应该知道SA的权限是非常大的,它相当于我们平时Windows系统中的超级管理员权限。得到SA权限后,我就可以在远程系统创建一个管理员账户,然后利用Windows系统自带的远程桌面功能进行连接,从而最终的获得远程服务器的控制权限。
  并不是所有的网站都可以通过远程桌面进行控制的,如果遇到远程桌面无法连接怎么办?比如利用SA权限上传一个VBS脚本到远程服务器执行,脚本程序会自动下载木马,这样依然可以得到远程服务器的控制权限。当然上传的木马程序和VBS脚本都需要经过免杀处理才行。
其他文献
根据《普通高中英语课程标准》(2017年版),“语篇承载语言知识和文化知识,传递文化内涵、价值取向和思维方式,不仅为学生发展语言技能和形成学习策略提供语言和文化教材,还为学生形成正确的价值观提供平台。接触和学习不同类型的语篇,熟悉生活中常见的语篇形式,把握不同语篇的特定结构、文体特征和表达方式,不仅有助于学生加深对语篇意义的理解,还有助于他们使用不同类型的语篇进行有效的表达与交流。”因此,培养学生
【摘要】随着核心素养视角下课堂教学的兴起,在小学英语教学中培养学生的核心素养成为教育教学中的热门话题,此时,如何评价学生在课堂教学中的表现,如何依据核心素养的落实力度来断定学生的学习效果等,也成为我们在教学中需要解决的问题。我将从立足于小学英语课堂中的评价策略,从“尊重学生学习方式,合理评价学生学习能力”“融入多种评价方式,注重学生的思维品质”“重视学习过程评价,促进整体学生的进步”三个方面入手对
话说小编小时候,经常混迹于租“小人书”的地摊附近,那时候,几分钱就可以看半天,《兴唐传》、《西游记》、《水浒传》……在那里幻想着有朝一日成为书中的大英雄。^_^    李元霸是《兴唐传》中的第一条好汉,虽然年经轻轻,但是力大过人,在当时几乎没有人能在李元霸马前走上三个回合,可以说他打遍天下无敌手。    他第一次出场,是在其父李渊奉杨广之命修建晋阳宫,功成听封的殿前,由于怕他惹事,李渊并未带他上殿
【摘要】基于问卷调查法和写作测试法,本文对四川电影电视学院艺术类大学生英语写作焦虑和写作成绩的关系进行了调查研究。研究发现,艺术类大学生体验着中等程度的英语写作焦虑情绪,主要体现为回避行为、自信忧虑和限时忧虑。艺术类大学生英语写作焦虑对其写作成绩产生着负面影响,这是一种负面焦虑。本文对学生克服英语写作焦虑感提出了一些建议,有助于学生英语写作成绩的提高和写作能力的培养。  【关键词】写作焦虑;写作成
在介绍这台3D超跑之前,笔者必须先给大家普及一下3D打印的知识:3D打印,即快速成型技术的一种,它是一种以数字模型文件为基础,运用粉末状金属或塑料等可粘合材料,通过逐层打印的方式来构造物体的技术。没看懂?简单讲就是把可溶性粉末材料通过电脑控制进行构造重塑的过程。而3D打印的超跑又是怎么回事儿呢?  据有关媒体今年7月报道,美国加州一家公司推出了一款3D打印跑车。该公司表示该车即将投入生产,可以显著
用最醒目的方式提醒你  相信对于很多iOS用户来说,《倒数日》的大名他们早已了然于胸—这货曾多次得到编辑推荐。前不久,这款小工具终于是推出了Android版本,功能上也和iOS版本保持了一致。  打开《倒数日》之后,你会发现它的设计简单直接。首页就是日程列表,但这个日程列表和普通的日历APP并不相同。一方面,它采用倒计时的方式,并突出了天数的显示。另一方面,APP还自动填充了节假日的内容。每当看到
创新声霸锣二代外包装改用了深色色调,看起来更为大气,正面除了展示效果图以及型号外,还通过文字介绍了声霸锣二代的各项配置。二代采用了更加时尚的配色设计,而前端是改变比较大的地方,为了能够满足竖直摆放的需要,原本在正面的两个高频扬声器被移到了顶部。二代的另外一大亮点就是其在左右两侧加入了无源辐射器,而且还带有光泽的金属表面增添了几丝晕彩效果,当低音共振膜在跳动时,视觉效果可是相当震撼的。此外,声霸锣二
【摘要】随着新课程的不断改革,对初中英语教学提出来更新更高的要求,要求教师加强对培养初中生英语各项技能的重视,让学生理解英语基本词汇的意思,逐步掌握阅读英语课文的能力,从而丰富他们的英语素养。笔者结合情境教学的优点,在本文提出三点情境教学法在农村初中英语课堂中的应用策略。  【关键词】情境教学法;农村初中英语;应用策略  【作者简介】周兆栋,甘肃省白银市靖远县五合中学。  大部分教师依旧采取死板专
对于Windows用户来说,刚刚过去的三、四月份着实值得庆贺,微软先是发布了Vista SP1补丁包,接着WinXP SP3粉墨登场。它们不但提高了系统稳定性,还增强系统性能,但二者到底哪个性能更强?还是要比拼一番才能见分晓。    WinXP SP3大战Vista SP1    为了使比拼更公平,我们在同一台计算机上(配置为双核酷睿E6300、4GBDDR800内存、250G硬盘、GeForce
利润作怪,21.6英寸宽屏液晶为何现世    为什么会出现21.6英寸宽屏液晶?经过深入的探访,我们从显示器厂商口中得知了21.6英寸宽屏液晶出现的原因。归根到底还是出于成本的考虑,切割同样面积的面板,以21.6英寸方式来切割可以得到更多的成品面板,提高了产能并降低了生产成本。反映到价格上,21.6英寸宽屏液晶比22英寸宽屏液晶便宜100-200元。因此,各大显示器厂商均有意采用成本更低的21.6