用户登陆
 不让上传我偏偏传
 作者:佚名  来源:转载  浏览:  评论: 编辑:友佳电脑 字体:   
  查寻更多与"不让上传我偏偏传"相关的信息

适合读者:脚本入侵爱好者、脚本程序员
前置知识:基本ASP代码阅读能力

    近来忙着开发一个WAP手机网站,好几天都没有好好睡觉了,就是因为UTF_8转换为GB问题。网上虽然有现成的ASP脚本可以转换,但在转换过程中还是有些字符转换不了。无奈中在某个开发成功的WAP手机站页面中找到了一个技术人员的QQ,可惜在我诚心的请教下,他却说:“商业代码,不能公开!”。我无语,这算是高深的技术吗?难怪中国的技术进步得那么的缓慢,都是有了这一种保守派,不愿意和人分享技术成果而造成的。烦恼中……我突然谋生出了歪念,他不说给我听,还装神秘,好,你不说我就自己“进去”找吧!

    想进去当然是先看看他的WEB页面是如何设计的了。一开页面,还真与其它的站不同,是他们自己开发的吗?果真是这样吗?不管怎样,我看它的WEB页面的文件架构分布很熟悉,比如它的数据库,图片,还有用户验证等。看来还要出动我们好用的搜索引擎了,我用的是“百度”。在百度的搜索结果中有一个目录引起了我的注意,那就是“/wapadmin”,从名字可以看出“WAP”是手机上网的术语,“ADMIN”当然是与管理有关的东西了。

    好,进去看看!心想一进去当然是该死的登陆页面,而且还要帐户密码……可是让我感到意外的是出现了一个文章数据的的添加页面。经过一轮的页面分析,找到一个可以上传的地方,这个地方是专门给用户提交文章的。不管怎样,我还是看看它的上传功能可否上传……可惜它早已作出了限制,气愤中……
于是想想有没有其它的上传方法。我想起它的WEB服务器是基于Windows 2000系列的,试试以前的上传方法。方法很简单,就是在上传的地址栏中的文件后面加个英文的“.”如下图1所示。

 

图1


    填好了点确定,可惜上传是上传成功了,但是那个上传的文件变成了“*_Basp”的型式了。如图2所示:
 

图2

    晕!这个管理员为什么这么聪明呢?它竟然把那个分鬲符“.”替为那个“_”。

    这时脑子里真有些乱了,难道真的没有希望吗?再一次陷入苦恼中,抽根烟再说。边抽着烟边盯着显视器发呆。一根烟过去了半个钟头,还是想不出方法,烟抽了一堆,不过脑子里开始有些头绪了:它是把我的“.”过滤了,可能它只是对“.”作出的分析判断,而“%2E”也是可以代替字符“.”的,因为在系统中“%”也可以作为文件名。于是就尝试着把我的ASP木马改名为“*%2EASP”的型式来结合文件名后加个字符“.”(因为这样才可以跳过它对文件类型的过滤)。如果一个“%2E”不够的可以加多几个,做法如下图3所示。


 
图3

    我选用的是“ATTRIB”开发过的ASP木马,因为它没有太多的“GET”数据,那样才不容易被管理员在日志中查到很多有用信息。好了,它跳出了成功的对话了,不知能否成功呢?如图4所示。


 
图4

    由于这里的网速很慢,所以要等好久才回到那个增加列表。千呼万唤终于出来了,惊喜的事终于出来了,如图5所示。

图5


    接下来不用我说了,当然是看看它的服务器里有什么啦。不过要注意的就是那个ASP木马的文件名,在它的显是“.asp.”,它后面有个“.”。如果在浏览器中要把那个‘.’去除过可以访问到我们的木马,因为那个点早已被Windows“吃了”。

    好了,这个奇异的上传就告一段落了,不知这个问题在其它的上传能否成立呢?相信大家都很想知道,可惜这个问题在其它众多的上传程中不能成立。也许你们说:那有什么用呢?用处大小我不知道,但我却可以顺利利用它个方法进了那台服务器,还满载而归。也许你在某个环境中想破了头的时候不妨试下这个方法,也许有意外的惊喜呢!

    安全就那么的奇怪,什么事情都有可能发生,关键是你不要放过任何可突破的地方。

]]>
收藏本文到:新浪 VIVI 和讯网摘 博彩中心 365Key网 摘 poco网摘 狐摘 天极网摘 亿 友响享Yeeyoo 网摘中国 加加文摘 igooi-it网摘 5seek网摘 I2Key 我摘网摘 天下图摘 YouNote 百特门
   上一篇文章:已到尽头
   下一篇文章:阿黑和大黑WEB入侵的故事
 本类阅读排行
 普通文章 5秒破解MD5密码 
 推荐文章 最近流行刷QQ币的方法[动画教程]--PcShare结合反向跳.. 
 普通文章 利用他人QQ帮你盗QQ 
 普通文章 想破解外挂~我十招教你学会破解 
 普通文章 不花银子也能打造漂亮的Q-Zone个性空间 
 普通文章 网吧入侵之攻无不克! 
 普通文章 加密木马的新思路 
 普通文章 暴强绝技!用Word收看网络电视 
 普通文章 黑客木马入侵个人电脑的方法 
 推荐文章 代理基础知识大全 
 最新添加文章
 普通文章 不让上传我偏偏传 
 普通文章 阿黑和大黑WEB入侵的故事 
 普通文章 入侵技巧 通过“鼠洞”控制你的电脑  
 普通文章 Q-Zone跨站入侵漏洞的详细分析与利用 
 普通文章 破解Email账号常用的三种方法  
 普通文章 端口·木马·安全·扫描应用知识(2) 
 普通文章 端口·木马·安全·扫描应用知识(1) 
 普通文章 入侵网站后全自动安装后门 
 普通文章 模拟入侵20NT计算机网络安全小组 
 普通文章 老兵新传-各种漏洞的利用和一些搜索参数 
 本类推荐文章
 推荐文章 上网必知——谁在偷偷入侵你的电脑  
 推荐文章 菜鸟入门级:SQL注入攻击 
 推荐文章 网络攻击机制和技术发展综述  
 推荐文章 代理基础知识大全 
 推荐文章 最小asp后门 
 推荐文章 最近流行刷QQ币的方法[动画教程]--PcShare结合反向跳.. 
  评一评
正在读取…
笔名:
评论:
[评论将在5分钟内被审核,请耐心等待]
【注】 发表评论必需遵守以下条例:
  • 尊重网上道德,遵守中华人民共和国的各项有关法律法规
  • 承担一切因您的行为而直接或间接导致的民事或刑事法律责任
  • 本站管理人员有权保留或删除其管辖留言中的任意内容
  • 本站有权在网站内转载或引用您的评论
  • 参与本评论即表明您已经阅读并接受上述条款
[ 打印 ] [ 收藏 ] [ 推荐 ] [关闭窗口]   转载请注明来源:Www.Jztop.Com  
设为首页 - 加入收藏 - 关于我们 - 帮助(?) - 广告服务 - 联系我们 - 友情链接 - 版权声明 - 网站地图
版权所有:露水河信息港 2005-2006 未经授权禁止复制或建立镜像
Copyright © 2002-2005 Www.lushuihe.net all oline services. all rights reserved. 吉ICP备05005121号 .
Optimized to 1024x768 to Firefox,Opera and MS-IE6. 主办单位: 露水河信息港 QQ:273894 E-mail: webmaster@lushuihe.net

关注IT,关注lushuihe.net,请向你的5个QQ好友宣传lushuihe.net,多谢支持!