公告本站和护肤中国合作提供正品化妆品批发,韩国化妆品批发,绝对信誉保证!IT视界网担保!有意者可直接登陆护肤中国下单或者索要报价单
魔兽王者 | 魔兽江湖 | 冲浪宝典 | 网站开发 | 网页设计 | 图像处理 | 搜索引擎推广 | 网建经验技巧 | 网络文学 | FLASH | Dreamwaver | Photshop | 操作系统 | 网络安全
博特数据 | 护肤中国化妆品批发商城化妆品批发网folk art |
化妆品批发
黑客入侵实例 记对Discuz论坛的入侵
作者:佚名    文章来源:不详    点击数:    更新时间:2005-11-4    
      ★★★★ IT视界 |魔兽江湖 |魔兽王者 | cheap wow gold
buy wow gold cheap gold really wow cheap wow gold
gw Gold Guild Wars Gold  GuildWars Gold 
wow gold euro wow gold europe cheapest wow gold
wow gold buying cheap wow gold us wow gold
world of warcraft powerlevel world of warcraft leveling
world warcraft leveling world of warcraft leveling service
wow power leveling buy wow gold warcraft power leveling
cheap wow gold power leveling wow warcraft leveling
Guild Wars Gold Warcraft Gold wow gold vanguard gold

  文/小地瓜

  最近闲来无事的菜鸟们,掀起了一场Discuz论坛,入侵狂潮的“运动”。一时间闹整个安全界也是沸腾不已。不过各站点的站长们身手还算敏捷,低版本Discuz论坛还没用多久,便换上了高版本的论坛(Discuz!4 dot 0.0RC3版本)进行弥补漏洞。但是经过笔者测试成功,得出高级版本的Discuz程序,也是含有跨站入侵的漏洞。只是在方法有些差别而已。下文便是笔者这段时间入侵研究的心得,何不一同来领略一下入侵带来的“快感”!

  一、望穿秋水的“手动”入侵法

  1.首先进入Google或者百度的搜索站点,在关键字处输入Powered by Discuz! 4.0.0RC3,然后单击 “目标”按钮进入。便可查找出众多使用此版本的论坛地址,这里笔者随意挑选了一个游戏公司的站点作例题讲解。进入游戏公司站点后,单击右上角 “注册”标签,弹出会员用户的注意事项,并且需要等待论坛所设置的阅读时间,然后“单击”下方同意按钮,在注册用户的必填处,填入自己的相关信息,最后单击“提交”按钮,即可成功注册。

2.会员注册成功以后,自动跳转到论坛首页。在依次进入“控制面板”→“编辑个人资料”。打开“编辑个人资料”标签,单击下方“论坛头像列表”按钮(如图1),会显示出论坛头像中的所有图片。这里笔者随意选择了一个预设的头像图片,并将其页面保存到本地机器中。

黑客入侵实例记对Discuz论坛的入侵
图1论坛列表

  3.在转到本地机器,以记事本形式打开保存的页面,并单击上方“编辑”标签,选择“查找”选项,弹出查找对话框。在查找文本处输入 “<FORM action=”的字符内容,然后单击目标处“查找下一个”按钮,会在记事本内容下方,选择到所要查找的目标(如图2)。随后在等号后面填入WWW. GU**Y.COM.CN\,来补全提交页面的网址路径。在将其修改过的页面保存,然后在重新打开该页面,并单击 “提交”按钮。这时再回到网站的“控制面板首页”标签栏,查看一下头像是否提交成功。

黑客入侵实例记对Discuz论坛的入侵
图 2 代码

  小提示:因保存到本地的头像页面,采用的提交地址是相对路径,所以这里需要补全该站点的网址。否则在提交页面的同时,会显示找不到路径的404错误。如果已经填补了网址路径,并且在本地也成功的将头像提交给了该网站,大家就可以大胆的说明此网站存在头像跨站的漏洞,接下来就可以进行跨站入侵了。

  4.提交头像成功以后,使用DreamWeaver网页设计软件将本地提交的页面打开,然后单击头像一的Radio空间,把选定址处改为“images/avatars/02.gif"><script>alert("曲靖提醒:贵站含有头像跨站漏洞,请采取相关的防御措施!")</script>”的代码字符。在单击“文件”菜单,选择“保存”选项,即可将修改的控件,成功保存。然后在双击打开该页面,选择头像一的单选框,并单击下方“提交”按钮。程序回显会提示:修改成功!同时刷新此页面,弹出笔者所建立的警告对话框(如图3),最后在找个热门的帖子回复一下,只要当用户打开含有笔者的帖子时,都会弹出如图3的警告对话框!

黑客入侵实例记对Discuz论坛的入侵
图3 报错

  小提示:在 “控制面板首页”标签处,查看一下网页代码。只要大家稍有留意,便不难发现调用<img src="www.gu**y.com.cn/images/avatars/02.gif" width="83" height="94" border="0">的图片地址。调用代码是<img src=“$avatars”字符,所以我们可以构造一个Radio的控件值,来修改的选定值。需要用到DreamWeaver网页设计软件,或其他的网页制作软件来修改,才能自动转义其格式。而不要使用记事本的形式修改相关数值,否则会导致整体内容错乱。

    二、工欲善其事必先利其器

  也许繁琐的手工入侵法,不太适合菜鸟使用。不过没有关系,笔者又为众菜鸟们量身定做了,一套“傻瓜式”入侵套餐。此套餐的宗旨就是让有无基础的菜鸟朋友,都可以按着下文介绍的方法,来入侵高级版本的Discuz论坛。

  前提条件:首先下载Discuz!4.0.0RC3漏洞利用工具(下载地址:http://blog.blackwoods.cn/up/DiscuzExploit.exe),这里下载速度较慢的朋友,不要发愁。该软件已收录到本期配套光盘中,还请读者朋友注意查收一下!

  步骤1.双击下载到桌面的“漏洞利用工具”图标,弹出程序界面(如图4),然后在第二步的文本内容处,敲入手动跨站成功的地址(www. gu**y.com.cn/)。操作完毕后,单击下方“读取参数”按钮,这时需稍等片刻后,才会出现读取成功的对话框(如图5),并单击“确定”按钮即可。

黑客入侵实例记对Discuz论坛的入侵(2)
图4漏洞利用工具

黑客入侵实例记对Discuz论坛的入侵(2)
图5读取参数

  小提示:本文手动入侵和工具入侵,

[1] [2] 下一页

文章录入:admin    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    魔兽王者,魔兽外挂,魔兽世界外挂
    最新热点 最新推荐 相关文章
    黑客之门:深入浅出windows的…
    黑客新人必学的网站入侵基本…
    黑客:没有攻不破的山头 web2…
    黑手揭秘:四大漏洞可轻松入…
    巧用QQ秀查看是否已被对方加…
    偷窥心理 如何查看被加密的Q…
    黑客用DNS翻新DDOS攻击手法大…
    以绝招对损招:封杀木马病毒…
    警惕:网站程序中默认的几个…
    顺藤摸瓜--让嚣张的盗号者…
    网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    | 设为首页 | 加入收藏 | 友情链接 | 广告服务 | 网站制作业务 | 版权申明 | 网站地图 | 管理登录 | IT视界 |魔兽江湖 |魔兽王者
    销售魔兽外挂魔兽外挂),魔兽王者魔兽江湖。强烈推荐 魔兽王者外挂  魔兽江湖外挂     魔兽外挂 
          魔兽世界外挂  gw Gold Guild Wars Gold buy wow gold rs gold vanguard gold GuildWars Gold 化妆品批发 71733完美金城 魔兽资讯 化妆品批发网 folk art  Eve isk Guild Wars Gold 化妆品批发 包包批发 箱包批发
    Copyright ,©2005 - 2006,IT视界,it201,网站地图
    www.it201.com/,本站大部分资料来自网络,如果侵犯了您的版权,请通知我们,我们会立刻删除!
    ※深圳市※ 粤ICP备05130499号 站长的话:just do it !
    QQ:20134637,点击这里给我发消息 友情链接请联系 蓝玫儿[QQ:512116384]
    站长:黑郁金香[QQ:20134637],蓝玫儿[QQ:512116384] 任强[QQ:271314106]糖糖[QQ:345167482] 皮皮 本站合作伙伴护肤中国