标题: 渗透本地联通服务器 [打印本页] 作者: admin 时间: 2012-9-23 14:45 标题: 渗透本地联通服务器 1、从目标站入手拿webshell 6 l' j5 d& S7 _7 g. u( i7 I) u, f: n& Z3 s
首先使用谷歌搜索语句是site:xxoo.com ,然后查看所有的页面,主要是查看有没有薄弱的页面供我们入侵注入uoload.asp或者admin_login.asp或者main.asp等页面,还有就是看看有多少二级目录和二级域名,呵呵!查完以后没有发现上传和管理页面,但是发现有个二级域名有三个二级目录,然后浏览发现用的是某一动易的生僻程序,去白肚和咕咯查看漏洞,没有明显的能利用的漏洞,嘿嘿!程序写的还是很安全的,没办法,只好用世界某一注明AK6.5扫描目录,没有发现注入点,也没有发现管理页面,但是扫出了PHP页面的路径,然后下载了一套源程序对照路径下载重要的信息,诸如admin和数据库等,可惜失败没有权限,嘿嘿奶奶的地,真是没办法,无奈在去咕咯找找发现了一个论坛DZ7.2本以为可以利用前段时间爆出的漏洞拿下这个论坛,可惜这论坛建的有问题,不能注册和正常登陆,无奈连测试利用漏洞的机会也没,那怎么办,就从主站入手,发现有诸如asp?id=的页面,手工一测试奶奶的防注入了,那只好找出注入中转器注入失败了,呵呵!没办法拿阿D一扫后台,嘿!发现后台了就admin/admin.asp,嘿嘿!把这个发给一个据说是在国家安全局的老大测试,弄出了账户和密码,一登陆操失败,后台登陆不正常(也不知道那位仁兄用的什么技术获取到账户和密码的,因为没有注入点嘛!)奶奶的,只好放弃从目标站入手。。。4 v- B; S o2 M b