• 网络学院
  • 新手学堂
  • 操作系统
  • 网络技术
  • 软件应用
  • 办公软件
  • 编程技术
  • 网站架设
  • 数据库类
  • 平面设计
  • 多媒体类
  • 游戏资讯
  • 教学论文
  • 认证考试
网站程序中默认的几个危险文件
广告位
  站点:
  • 首 页
  • 最新软件
  • 最新文章
  • 国内软件
  • 国外软件
  • 汉化软件
  • 源码下载
  • 字体下载
网站程序中默认的几个危险文件
软件发布 网站程序中默认的几个危险文件
网络软件 系统工具 应用软件 联络聊天 图形图像 多媒体类 行业软件 游戏娱乐 编程开发 安全相关 教育教学 数码软件
热门软件: QQ 瑞星 pplive e话通 木马克星 千千静听 office2000 五笔字根 Photoshop 视频分割
返回首页 | 文章首页 | 软件应用 | 网络工具 | 网站程序中默认的几个危险文件

网站程序中默认的几个危险文件

 

添加时间: 2006-10-5 3:58:26  作者: 软件应用  阅读次数:129   来源: http://www.d9soft.com

 

 

       

  随着互联网的兴起,越来越多的人想拥有自己的网站,可是许多人都不太懂做网站或者是没时间做,所以借用别人的源码便成了一种流行的方式。正因为如此,才造就了如此不平静的网络世界,因为程序漏洞无处不在。

  许多朋友谈起论坛就首先想到的是动网,因为它确实是国内最优秀的ASP论坛程序,所以许多的网站都用动网论坛架设自己的论坛。也正因为动网的广泛使用,所以读它代码研究漏洞的人是越来越多,当然漏洞是一次又一次的被发现,各网站的管理员是一次又一次的为动网而烦恼,而伤神。

  好了,扯远了,我们这里从动网的安装文件说起,让大家知道你的网站是如何被人攻击的。

  一.从动网key.asp文件谈起

  动网的key.asp文件说明书是这样写的:

  1、请把压缩包中的key.asp文件上传到Dvbbs7.1论坛目录下。

  2、运行key.asp后选择您所需要的选项。

  3、注意:使用完毕后请点击"删除文件"或在FTP中删除key.asp文件以防留有后门。

  写的够明白了,使用后要删除,可是就是有许多的网站管理员不负责,将这个危险的后门放在网站上,直到有一天,有个家伙闯了进来,改了它的首页……..时至今日,仍有些网站有这样的漏洞,不信,我给大家抓个图:

  

图1 网站的漏洞截图

  看图上的你就知道key.asp到底是做什么的啦,它可以将一个网站的管理员资料修改或者添加一个管理员。加了一个管理员后我们可以像正常的管理员一样编辑别人的贴子,新添加一些版块什么的,这些都不算是严重的,更严重的是,前台我们发贴就可以上传图片,而后台我们可以备份数据库。试想,如果我们把一个ASP木马保存为图片格式上传到网站服务器,然后在后台通过备份数据库功能把这个图片备份为一个ASP文件,那么我们就拿到一个webshell了。思路很清晰,由于我这里讲的是key.asp文件的危害,就不操作了,以后的章节会有详细的讲述。

  二.由动网key.asp想到的惊云下载系统漏洞

  当然,互联网上并不仅公只有像动网这样的论坛程序,也还有许多其它优秀的文章系统、下载系统、留言本系统、博客程序、甚至有整站系统提供下载,笔者前不久研究惊云下载系统的漏洞的时候无意发现其安装说明谈到用zz.asp安装,安装的时候就是设置站长的账号和密码,当站长忘了自己的密码的时候可以通过它来修改,正如key.asp一样的功能,但是一不小心被我找到了:

  

图2 zz.asp文件

  重新设置一个新的账号和密码,那么这个网站就是你的啦,后台随便你进。后台我们可以利用得到webshell的方法,目前网上最为流传的是利用上传漏洞得到webshell,其实笔者通过几天的研究与测试,得到了另外两种得到webshell的方法,思路很灵活。总之,不要轻易留下后门给别人有机可乘。

  三.向BBSXP学习

  安装BBSXP论坛的时候,会调用install.asp来安装,装好了以后我们再把程序上传到网站上去,如果有哪个家伙还想用上面的方法来攻击你,那么他就知道他错了,写BBSXP的程序员看来是从动网的key.asp事件里学来的呵呵。他在代码时首先检测调试者写的IP与以后再调试的IP,如果不是同一个IP他就会报错,主要代码如下:

  <code>youip="192.168.1.123" '您本机的IP地址

  if adminpassWord<>"" and remoteaddr<>youip then

  error("<li>为了安全起见,请编辑 <font color=red>install.asp</font> 内本机的IP地址<li>请把它设置成 <font color=red>"&remoteaddr&"</font>")

  end if</code>

  当我们访问一个BBSXP论坛的这个页面的时候,会出现一个醒目的红叉:

  

图3 BBSXP检测IP的功能

  小结:

  对于别人的程序,在使用前最好先好好读一下程序的说明,毕竟程序是别人写的,写个说明当然是向使用者交待一些相关信息,另外,如果懂点程序,最好改一下比如说后台呀,数据库调用文件呀之类的,当然,如果你有能力发现漏洞,你就为官方补上这些漏洞呀!

 

 

 

上下文章:

 

上一篇文章: 字幕搜索工具 轻松搞定电影字幕 下一篇文章: 挑战Flickr--Google网络相册评测

相关文章:

  • AV杀手变种强行关闭杀度软件与下载恶意程序
  • 浅谈网站推广之有针对性的手法
  • 键盘的F1到F12键 你究竟会用几个
  • 卑鄙病毒:加密你的文件勒索你的钱
  • 端午节忠告:要警惕FLASH祝福文件里的包藏祸心

相关软件:

  • 木马文件粉碎机 V3.0
  • 华娱网电影程序 v1.0版
  • 武汉娱乐网翻唱程序
  • 极限音乐网全站程序
  • 林州数码港FLASH程序
  • 中国电台网web程序

 

 

快速导航

  • 网络学院
  • 精品汇聚
  • 字体下载
  • 教程下载
  • ASP源码
  • PHP源码
  • Net源码
  • JSP 源码

软件应用分类导航

  • 即时通讯
  • 网络工具
  • 系统工具
  • 磁盘工具
  • 媒体工具
  • 光盘工具
  • 实用工具

本类经典文章推荐

  • BT教程-BitComet篇,一步步教会你...
  • Google Maps 服务商业化开始
  • 化繁为简 XPSP2中修复IE浏览器新技...
  • 微软IE7 Beta3即将推出 准备工作紧...
  • 双剑合璧,取尽受限下载网站的文件
  • Maxthon起始页也能DIY
  • 收藏你喜欢的网址的四种常用方法
  • Live.com不完全操作手册
  • 可以帮你压缩、查找文件的网易网盘
  • Bitcomet 0.65实用技巧二则

网络工具阅读排行

  • 内网用好UPNP BT、电驴下载大提速
  • 字幕搜索工具 轻松搞定电影字幕
  • 享受急速:四大主流网游加速器使用...
  • 终结U盘时代:微软网络硬盘试用
  • 轻松获取好友BT进行时的种子
  • 内网用好UPNP 下载BT eMule大幅提...
  • 在线制作超酷图片效果
  • 摆脱龟速,BT狂飙
  • 构建节约社会 Web迅雷下载后自动关...
  • 局域网攻、防工具详解

软件应用阅读总排行

  • 教你怎么把别人漂亮的QQ空间克隆一...
  • 教你免费领养到QQ宠物的六种途径
  • 内网用好UPNP BT、电驴下载大提速
  • 网友送链接 让你免费穿上QQ秀
  • WinXp下的硬盘分区大师
  • 快速升级为太阳用户
  • 快速恢复 矮人DOS工具箱使用方法
  • 打破无聊与难学 另类五笔学习方法
  • 截取视频我不需要工具
  • 和手机有关的三项QQ密码保护服务介...

广告位置

字母检索 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 回到顶部

关于我们 | 版权声明 | 免责条款 | 广告联系 | 软件发布 | 下载帮助 | 下载排行 | 网站地图 | 特别鸣谢 | 友情连接

copyright; 2005-2008 D9soft.com 第九软件网 版权所有