找回密码

碧海潮声大学生网

123
返回列表 发新帖
楼主: starshow0571
打印 上一主题 下一主题

〖求助〗关于共享的命令

[复制链接]
21#
发表于 2006-10-24 22:43 | 只看该作者
首页加了防注入,不过里面的DVBbs可能有漏洞,老被人上传。

不过注入应该没什么破坏性了。我把网站目录设了IIS用户只读权限,只有uploadfile等上传文件夹及数据库文件可修改,但把脚本执行权限关了。这样之后,就算上传木马也不能运行了。
22#
 楼主| 发表于 2006-10-25 13:10 | 只看该作者
引用第20楼我是誰2006-10-24 22:43发表的“”:
首页加了防注入,不过里面的DVBbs可能有漏洞,老被人上传。

不过注入应该没什么破坏性了。我把网站目录设了IIS用户只读权限,只有uploadfile等上传文件夹及数据库文件可修改,但把脚本执行权限关了。这样之后,就算上传木马也不能运行了。
我想你应该把savepost.asp这个大漏洞给补上了吧!
还有,动网数据库这些路径肯定也改好了,不过也要注意把动网附带的Blog数据库改一下,上次我搞了一个站,他就是博客数据库没改,而且我搜索过N多的站点!
几乎都不改博客数据库路径的,呵呵,当然用动网博客的人也不多!
你知道不知道现在有个叫做什么蓝鱼数据库合并的东西,我也好久不用了!
用备份差异入侵是很常见的,现在要是直接改后缀上传,然后差异备分一下是不行的了,直接改了后缀的ASP马备分会被视为非法数据库,不过,我上面说到的那个软件,嘿嘿,就可以把空数据库和ASP马合并一下作为一个伪数据库的马,然后就可以在动网后台备分或者还原成ASP,这样就绕过了动网验证是否数据库的大门!
不过我没有在本地IIS测试过,是否能在脚本执行权限关了的情况下运行ASP马!
动网有点危险的!呵呵!入侵动网的教程还最多了!
23#
发表于 2006-10-25 19:02 | 只看该作者
代码漏洞我都不管的。人家最多只能拿到后台的管理权。那随他要做什么好了。反正上传木马运行是不可能的。脚本运行权限关闭了当然是不能运行的。而且我在IIS里建了mdb的后缀映射,这样就算知道数据库地址,也下载不了mdb,根本不用改名成asp什么的。
24#
 楼主| 发表于 2006-10-25 20:46 | 只看该作者
引用第22楼我是誰2006-10-25 19:02发表的“”:
代码漏洞我都不管的。人家最多只能拿到后台的管理权。那随他要做什么好了。反正上传木马运行是不可能的。脚本运行权限关闭了当然是不能运行的。而且我在IIS里建了mdb的后缀映射,这样就算知道数据库地址,也下载不了mdb,根本不用改名成asp什么的。
呵呵!可能是我没表达清楚吧!
要是拿到了后台的管理权限的话,一般都可以拿到WEBSHELL的!
要不信,你告诉我后台,我来试试!
25#
 楼主| 发表于 2006-10-25 21:26 | 只看该作者
我没本地试过!我想应该可以入侵的吧!
因为做个伪装数据库的木马就可以了!
26#
发表于 2006-10-25 23:24 | 只看该作者
呵呵,好啊。那我查查数据库,把密码发给你。
123
返回列表 发新帖
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|小黑屋| 碧海潮声大学生网  

Copyright © 2001-2013 Comsenz Inc.   All Rights Reserved.

Powered by Discuz! X3.2( 浙ICP备11026473号 )

快速回复 返回顶部 返回列表