999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

驚!網(wǎng)站脫褲實錄

2012-04-29 21:23:31牟曉東
計算機應(yīng)用文摘 2012年2期
關(guān)鍵詞:頁面按鈕數(shù)據(jù)庫

牟曉東

路遇網(wǎng)站,小試牛刀

這兩天,我正在幾個教育輔導(dǎo)機構(gòu)的網(wǎng)站轉(zhuǎn)悠,上這些網(wǎng)站下載資料都要求注冊,而且還要求提供手機和生日等私密信息。我決定隨機選擇其中一個網(wǎng)站,檢查一下安全性到底做得如何。

我在網(wǎng)站首頁隨意點擊了一條新聞鏈接,該新聞的地址顯示為:http://www. xx.com/show_news.asp?id=167&ssfl=2(域名用xx代替)。這個“news.asp?id=”引起了我的注意,這說明網(wǎng)站是基于ASP構(gòu)建,而這種形式的網(wǎng)址也往往存在注入漏洞。

于是,我打開一款名為“明小子旁注WEB綜合檢測程序”的小工具,然后依次進入“SQL注入”→“SQL注入猜解檢測”。我將網(wǎng)站的新聞地址插入到“注入點”輸入框,并點擊“開始檢測”按鈕。很快便得知該網(wǎng)站用的是Access數(shù)據(jù)庫,網(wǎng)站存在注入點。

隨后,我又點擊程序窗口左側(cè)的“猜解表名”按鈕,得到如下信息:數(shù)據(jù)庫4個,admin、users、news和config。當(dāng)時我就震驚了,竟然有admin這個表(這個表中都是存放權(quán)限控制信息)!選中“admin”后,再點擊“猜解列名”按鈕,工具又解析出了表中的信息:“列名:3個,admin、password和id”(如圖1)。

哎,這網(wǎng)站安全性做得也太差了,說不定還能直接找到管理員賬號!我一邊琢磨,一邊勾選窗口中的admin和password兩列,并點擊“猜解內(nèi)容”按鈕來印證自己的想法。

工具雖未破解出admin的值(顯示為“—檢”),但卻找到了各賬號對應(yīng)的password信息(用MD5加密)。好在,我將密碼拿到幾個在線MD5破解網(wǎng)站破解時,卻并未成功。看來,管理員密碼很強壯,我舒了口氣(如圖2)。

My God,網(wǎng)站早已被黑

既然網(wǎng)站存在注入點,說明它還是有安全漏洞的,至少存在代碼提交過濾不嚴(yán)的問題。于是,我決定再猜猜網(wǎng)站的后臺管理頁面地址。

這次,我找來了一款名為“啊D注入工具”的小工具幫忙。啟動程序后,切換至“管理入口檢測”窗口,在“網(wǎng)站地址”處插入新聞頁面的網(wǎng)址,并點擊“檢測管理入口”按鈕。很快,這廝就掃描出了一大堆“可用連接和目錄位置”(如圖3)。

根據(jù)字面意思,便能猜測出各個頁面的大致功能。比如,http://www.xx.com/ admin/index.asp,肯定是后臺管理頁面;而http://www.xx.com/UploadFile/應(yīng)該是上

傳文件的頁面。而當(dāng)我打開該上傳頁面時,發(fā)現(xiàn)該頁面竟存在目錄瀏覽的低級漏洞(如圖4)!

在該頁面中,我點擊“[轉(zhuǎn)到父目錄]”,結(jié)果來到了網(wǎng)站首頁。可點擊“201106”,卻發(fā)現(xiàn)了大量的JPG圖片文件。蹊蹺的是,該目錄中三個最新文件的大小都是77 536字節(jié)。難道,真有這么巧?

抱著懷疑的態(tài)度,我先點擊了最后一張圖片,結(jié)果卻打開了一個網(wǎng)頁!仔細一看頁面內(nèi)容才恍然大悟—這個網(wǎng)站早被黑了(如圖5)。我又點擊了幾個“圖片”文件看了下,竟還發(fā)現(xiàn)了上古時代的木馬—“海陽頂端網(wǎng)ASP木馬紅粉佳人版”的蹤跡。大意的網(wǎng)站管理員啊,“尼瑪”叫我怎敢來這兒注冊賬號呀!

順藤摸瓜,網(wǎng)站竟然被“脫褲”

看來,這網(wǎng)站的后臺都快成黑客們的菜園子了,但更為嚴(yán)重的問題還在后面!

還記得剛才掃描到的各個頁面嗎?仔細一看,其中還有一個http://www.xx.com/Data/,這應(yīng)該是訪問數(shù)據(jù)庫的頁面。我在瀏覽器中嘗試訪問后,果然發(fā)現(xiàn)了一個名為“#wan#hua. mdb”的數(shù)據(jù)庫,大小約為5MB。更恐怖的是,只要對其點擊鼠標(biāo)左鍵,就可以將數(shù)據(jù)下載到本地(如圖6)—額的神呀!這不就是傳說中的“脫褲”么?

用自己電腦的Access數(shù)據(jù)庫軟件打開這個數(shù)據(jù)庫后,我雙擊打開“users”這個數(shù)據(jù)表,300多個會員的機密信息一覽無余(如圖7)。無論是登錄賬號、MD5加密之后的密碼、找回密碼時的問題與答案,甚至是真實姓名、電子郵箱和最近一次登錄的IP地址等信息,全都盡收眼底。

雖然其中部分內(nèi)容都是使用MD5進行加密的,但很多密碼都很簡單,隨便用一個MD5破解網(wǎng)站就能直接破譯,毫無安全性可言。比如,第一個賬號“hxf1919”的密碼破解之后竟然是“dddddd”。

我用該賬號在網(wǎng)站的首頁上進行登錄,輕而易舉地便進入了個人頁面(如圖8)!我絕望地發(fā)現(xiàn),這里不但可以查看和修改用戶資料,甚至還能查看賬戶中的余額等信息。

就我這樣一個菜鳥,只用了兩個小工具,竟然就獲得了這個網(wǎng)站的會員資料。要是有動機不純的黑客獲得了這些數(shù)據(jù),然后通過社會工程學(xué)的方法,還可以入侵我們的其他各個網(wǎng)站的賬號,微博賬號、QQ賬號、網(wǎng)絡(luò)游戲、網(wǎng)上銀行……,想想都有些后怕。

事實上,很多中小網(wǎng)站都是漏洞百出,不但存在注入漏洞,還存在目錄瀏覽漏洞和提權(quán)漏洞等。因此,它們被人“脫褲”也是常有的事兒。真想對各位網(wǎng)管們說一聲:“網(wǎng)站不但是公司的臉面,還直接關(guān)系到用戶的個人信息安全,可千萬要多加防范!”

同時,我們也可以看出,只要密碼足夠強壯,通過MD5加密之后還是很難被破解的。各位讀者朋友在注冊網(wǎng)站賬號的時候,也應(yīng)盡量將自己的密碼設(shè)置得更加強壯一些,從而避免密碼被破譯的危險。

猜你喜歡
頁面按鈕數(shù)據(jù)庫
大狗熊在睡覺
哪個是門鈴真正的按鈕
當(dāng)你面前有個按鈕
刷新生活的頁面
數(shù)據(jù)庫
財經(jīng)(2017年2期)2017-03-10 14:35:35
數(shù)據(jù)庫
財經(jīng)(2016年15期)2016-06-03 07:38:02
數(shù)據(jù)庫
財經(jīng)(2016年3期)2016-03-07 07:44:46
數(shù)據(jù)庫
財經(jīng)(2016年6期)2016-02-24 07:41:51
內(nèi)心不能碰的按鈕
同一Word文檔 縱橫頁面并存
主站蜘蛛池模板: 久久特级毛片| 免费欧美一级| 国产精品男人的天堂| 欧美日韩国产精品综合| 亚洲日韩国产精品综合在线观看 | 2022国产无码在线| 99热这里只有精品免费| 一级看片免费视频| 日韩欧美中文字幕一本| 国产精品视频第一专区| 国产美女精品在线| 91免费国产在线观看尤物| 久久综合丝袜日本网| 白浆视频在线观看| 人妻无码一区二区视频| 中国一级特黄视频| 波多野结衣亚洲一区| 欧美无专区| 国产女人在线视频| 欧美日本中文| 中国黄色一级视频| 亚洲品质国产精品无码| 2021国产精品自产拍在线| 成年女人a毛片免费视频| 精品欧美一区二区三区久久久| 欧美亚洲一区二区三区在线| 亚洲熟妇AV日韩熟妇在线| 国产97区一区二区三区无码| 丰满人妻中出白浆| 无码精品福利一区二区三区| 色视频国产| 亚洲日韩高清无码| 亚洲天堂视频在线免费观看| 欧美日韩亚洲国产主播第一区| 99视频在线精品免费观看6| 国产无码在线调教| 真实国产乱子伦视频| 永久在线精品免费视频观看| 日韩精品成人在线| 在线精品欧美日韩| 国产无遮挡猛进猛出免费软件| 亚卅精品无码久久毛片乌克兰| 久久精品国产在热久久2019| 亚洲国产成人精品无码区性色| 精品亚洲欧美中文字幕在线看 | 狠狠五月天中文字幕| 一个色综合久久| 国产精品专区第1页| 国产精品成人一区二区| 99久久精品免费看国产免费软件| 亚洲成人www| 色婷婷视频在线| 欧美日韩激情在线| 伊人91视频| 亚洲欧美激情小说另类| 毛片视频网址| 国产精品永久久久久| 久久网欧美| 亚洲人成高清| 日韩a在线观看免费观看| 亚洲精品另类| 国产xxxxx免费视频| 综合人妻久久一区二区精品| 亚洲性一区| 自慰高潮喷白浆在线观看| 波多野结衣一区二区三区四区| 日韩国产亚洲一区二区在线观看| 激情爆乳一区二区| 国产人免费人成免费视频| 国产免费看久久久| 国产在线观看精品| h视频在线播放| 无码中文字幕精品推荐| 精品一区二区三区水蜜桃| 亚洲天堂日本| 伊人久久大香线蕉成人综合网| 美女一级毛片无遮挡内谢| 免费在线国产一区二区三区精品| 国产免费高清无需播放器| 色成人综合| 真实国产精品vr专区| 亚洲开心婷婷中文字幕|