本文目录一览:
想学入侵网站!请大家帮我列举出来目前最常用的全部方法!
学坏
回答者:408657119 - 经理 五级 4-11 23:44
SQL注入
回答者:samhelp - 高级经理 七级 4-11 23:45
学坏。。但先学坏然后可以做安全。
我给你推荐好几个东西你自己在baidu上查吧, 这些是目前在黑客用的工具。
1。 domain3.5 [侵入asp最好的软件]
2. Asp站长助手
你暂时用上面的两个软件也是变了一个小黑客了, 如果想学具体侵入加:2833680 这个QQ 跟我联系吧。
回答者:bitalay - 助理 二级 4-11 23:50
目前常用方法:
第一 扫描检测主机 通过域名得到IP地址 扫描主机漏洞 比如帐户弱密码(
目前很少了)最新漏洞(比如ms0601)或者管理员疏忽造成的漏洞。
第二 通过sql注入 主要是asp程序过滤不严~~工具相当多~~
第三 通过上传组件漏洞 上传asp木马 (比如前段时间尘缘雅境上传漏洞)
第四 算是第三个问题的后续 有asp木马通过本地程序提升权限 控制系统
第五 下载程序数据库 管理员懒人多 默认的数据库下载破解
第六 社会学 通过聊天欺骗等手段让管理员下载或告诉你他密码~~骗术要高哦!!
第七 其他还有很多 比如跨站入侵 病毒入侵 等 太多。。
回答者:laihu - 助理 三级 4-11 23:50
现在新颁布的“治安管理条例”对网络犯罪实行处罚,最好不要冒险啊~
除非你能比得上网警!
什么是asp木马
预备知识:ASP编程 ASP木马入侵原理 要预防木马的入侵,就要先了解入侵的原理。想通过ASP木马入侵,必须先将木马上传到目标空间,然后直接在客户端浏览器里面运行木马,接着就可以进行文件修改、目录删除等等具有破坏性的工作。 黑客入侵ASP网站一般使用两种方式: 第一种是上传木马后,利用木马以及操作系统漏洞在Windows启动项里添加一个批处理文件,用来添加管理员账号,然后用管理员账号停止防火墙运行和进行文件修改删除等操作。 第二种是上传木马后,直接通过木马删除网站里面的目录和文件。 找准关键对症下药 通过分析可以发现,我们提到的两种入侵方式都是利用ASP网站的上传功能,先上传木马,然后借助木马对文件进行修改删除等操作。简单说来,要做的第一步就是阻止ASP文件的上传;其次,如果被上传了ASP木马,就要杜绝木马的运行。 ASP木马本身就是个ASP文件。所以很关键的一点是限制ASP文件的上传。一般ASP网站本身就有文件上传功能,并且默认是限制了ASP文件的上传,不过黑客能够想方设法上传他们的木马文件。 安全与便捷并行 要防患于未然,一些前期工作必须先做好。首先就是养成及时备份的习惯;其次,如果你的网站采用ACCESS数据库,那么要保证你网站的主数据库不能以MDB为扩展名,将扩展名改成ASP,这样可以防止黑客直接下载到网站数据库并猜解网站管理员密码;第三,网站管理员密码位数推荐超过12位。 限制ASP执行权限 虽然无法通过杀毒软件查杀ASP木马,但可以采取其他方法进行有效防范。就知名的动易网站管理系统或者动网论坛来说,默认是允许注册用户上传文件的。黑客可以利用工具将ASP木马伪装后上传至服务器。 关键就在于他们上传文件所存放的目录是固定的,具体说就是通过网站上传的文件只会出现在我们ASP网站程序所指定的目录下。 如果要完全限制网站注册用户上传文件的权限是不现实的。所以,我们能做的第一步,就是禁止ASP文件在此目录的执行权限。目的就是让上传来的ASP木马无法执行。具体方法如下: 打开IIS,右键点击网站里面供上传的目录,点击属性,我们可以看到属性窗口(图2);将此目录的“执行权限”设置成“无”;用同样的方法,再将存放数据库的文件夹以及其余几个可供用户上传文件的文件夹的“执行权限”全都设置成“无”。 服务器上的安全设置 即使限制了上传目录的ASP的执行权限,但也无法保证服务器的绝对安全。所以,服务器上面也要进行一些设置。 服务器操作系统以Windows 2003为例,首先当然是要将磁盘转为NTFS格式。其次,可以将默认的Administrator改名,并设置足够位数的密码(推荐12位以上)。为了欺骗黑客,还可以另外建一个名为Administrator的账号,并设置密码,赋予最低权限。 在Windows 2003操作系统里面设置相应文件夹的权限。由于网站做好后一般一段时间都不会随便对源代码进行修改,所以可以对不需要进行修改的地方设置只读权限,仅开放几个上传的文件夹的可写权限。对系统默认的Everyone的权限进行限制,拒绝Everyone的删除以及修改权限。仅在我们需要对网站进行修改的时候,才暂时将此限制去掉。具体操作过程如下: 对存放网站的文件夹点击右键,点击“共享和安全”;在安全选项卡上,可以看到属性窗口;为限制Everyone的权限,点击下面的高级按钮;在弹出的“高级安全设置”对话框中的“权限”选项卡上,点击“添加”;在“选择用户或组”底下的框中输入名称“Everyone”,再点击“确定”; 在出现的对话框中勾选“创建文件/写入数据”、“创建文件夹/附加数据”、“删除子文件夹及文件”、“删除”、“更改权限”的拒绝权限,并设置将它应用到“该文件夹及文件”。 同样的方法,再对网站里面的各个子文件夹进行设置,拒绝一些网管对不需要修改的文件夹的更改、写入数据等权限。要注意的是,供网站用户上传文件的文件夹,要保留其写入的权限。 由于Windows的用户组权限是拒绝优先,所以设置好后要测试,供上传的文件夹不能限制其写入权限。 我们做好了这些权限的设置之后,可以自己试着对网站的文件或者文件夹进行改名、删除等操作,看看是否会提示拒绝访问或者没有这个权限。
网站入侵之上传大马(高手请进)
请楼主注意
最好不要用 “生成器“字样的软件,因为他们中很可能存在后门这样你辛辛苦苦做的工作都是人家的功劳的
大马就是比小马的功能多点
不过他们是通过WEB方式访问和操作的比较隐蔽,
可以用 LAKE2的等等 你可以到网上找找,你最好有点ASP的基础
呵呵
祝你好运
网站入侵的常用方法
目前常用的网站入侵方法有五种:上传漏洞、暴库、注入、旁注、COOKIE诈骗。
1、上传漏洞:利用上传漏洞可以直接得到Web shell,危害等级超级高,现在的入侵中上传漏洞也是常见的漏洞。
2、暴库:暴库就是提交字符得到数据库文件,得到了数据库文件我们就直接有了站点的前台或者后台的权限。
3.注入漏洞:这个漏洞是现在应用最广泛,杀伤力也很大的漏洞,可以说微软的官方网站也存在着注入漏洞;注入漏洞是因为字符过滤不严谨所造成的,可以得到管理员的账号密码等相关资料。
4、旁注:找到和这个站同一服务器的站点,然后在利用这个站点进行提权,嗅探等方法来入侵我们要入侵的站点。
5、COOKIE诈骗:COOKIE是上网时由网站所为你发送的值记录了你的一些资料,比如说:IP、姓名等。