| |||
脱光脱光 越脱越光 真是很怀念我的脱光岁月呀 普通会员的任何管理疑问 请查阅官方公告 一定有你要问的 如果有什么急事点击这里给我发消息 不是管理方面的疑问一般不回复 EvilOctal这个家伙不学好 成天骗小MM 和女人鬼混 但是我们都是38一族 世上本没有女人 做tmd变性手术的人多了 也便有了女人 人有三种 一种是庸俗的生活 一种是挥霍生命 还有一种 就是透支生命的 我一定很快就会死的 |
| 利用ACCESS得到WEBSHELL》补充 |
|
www.hackbase.com 阅读: 19953 时间:2005-5-23 14:39:08 来源:www.hackbase.com |
| 今天看了lcx大哥的《利用ACCESS得到WEBSHELL》一文后,十分佩服lcx大哥,于是迫不及待地想要试试这种方法。 为了不犯法,我就用我自己的网站来做试验吧。我的试用动力3.51做的,登入后台,我直奔备份数据库页面。晕,虽然可以自定义备份目录和名称,但不能定义当前数据库路径和名称,备份后的后缀也限定为asa,(图1)看来这里地一种方法是没办法用了阿。再来看看数据恢复页面吧,可以自定义备份数据库路径来恢复,用第二种方法吧。下一个动力的空数据库,往里面加一个木马语句,再后台设置可以上传.mdb类型的文件,然后把数据库上传上去。用数据库恢复功能,恢复成功,yeah!可以把数据库当木马用了。 上面的方法虽然成功了但这个木马远没有海洋顶端2004好用,怎么才能利用第一个方法呢?郁闷阿!忽然我想起,既然我传的是.mdb的数据库,而运行中的数据库是.asp的而且一切数据都变为空了,说明是把恢复的数据库改成当前运行的数据库名覆盖了上去。lcx说的是把木马改成.jpg的,我何不把木马改成.mdb的然后用上面的方法把当前数据库覆盖了呢?说干就干,把海洋顶端2004改成.mdb,上传,恢复,成功!yeah!现在网站是不能访问了,直接打入数据库地址,熟悉的海洋顶端2004页面出现在了我面前。但问题又来了。现在是用自己的网站测试,但如果是弄别人的主页都不能访问了岂不是很容易被发现,所以阿,在用木马覆盖数据库之前一定要记得备份数据库,成功后马上传另一个木马,然后用另一个木马删掉原来传的木马,把备份好的数据库恢复回去就行了。(第6起俺是奋青说动力传不了asp文件是不是也可以用这个方法解决了阿^) 下面随便讲一下防范方法.其实防范方法也很简单。现在许多人都是只给上传目录读的权限以保证安全。其实我们可以只给数据库读写权限,起它文件只给读的权限,这样即使放了木马上去也只能看看。如果是像直接覆盖数据库,也必须要允许上传mdb文件,但网站信息配置也不容许修改,下面的方法就失效了。另外,把数据库放到web不能访问的目录,即使覆盖了我们也用不了阿。
|
浙公网安备 33010602011771号