凌风[0x0F]'s BloG

Enjoy In Hacking

黑客在线工具 联系方式 移到底部 登录

我的主页

[原创]帮朋友搞一棒子站手记

我一开始用 and 1=1 和and 1=2 测试,发现结果是一样的,本以为没有注入,又用 having 1=1-- 和 having 1=2-- 这才发现有注入,便开始了下一步渗透,
用order by判断出字段数为2
构造如下语句
http://www.l14of.com/hex.php?page=product&id=120 and 1=2 union select 1,2
返回正常,显示出字段位置
用手工简单的爆破了下
...

总结入侵ASP+Access或ASP+MSSQL网站的手法+防御

1.【ASP+ACCESS入侵方式】1.用啊D或明小子扫描检测是否有注入点。
2.扫描ACCESS数据库里的管理员的帐号和密码,但是密码一般都是用MD5加密过的,大家可以到其他
MD5网站里破解。
3.扫描网站的后台地址,然后用破解出来的帐号和密码登录后台,找到文件上传的地方,利用ASP上传漏洞上传ASP木马,但是有不少网站都限制了上传ASP文件的类型,一般来说ASP为后缀的文件都不允许上传。但是这种限制是可以被骇客突破的。比如:把ASP扩展名修改成asa,aaspsp,cer后进行上传ASP木马。获得WEBSHELL
...

优酷各分站被陆续黑掉

笑而不语。 

博主:0x0F

专注于WEB安全,寻志同道合的朋友一起交流技术。QQ:unMD5(50a9780c2be657b465f74e56f1d6e429)

腾讯微博

<1>