| 关键词: 密码 登陆 之后 nbsp cookie 网站 本机 旁注 webshell 令人堪忧 |
前不久网站被D,之后网站换了新IP,基于安全意识,对本站进行了一次安全检测。 因为对主站比较了解,本次就打算从旁注入手。 查了一下本站ip上的域名,不算少,略看了一遍,挑了个最简单的拿到webshell。 之后查看服务器信息,发现虽然主机WIN2003系统安装后什么补丁都没打,但是权限设置得不错,敏感信息能看的不多,基本上没什么好利用的。无法跨目录查看,也不符合最新的两个Exploit-----Churrasco和MS08-067提权的要求。 之后决定对主站进行嗅探。 结果令人吃惊, 小组所有成员登陆的ID和密码明文都可以被捕获。 用保存cookie方式登陆的则可以用cookie欺骗登陆。 参照嗅探得到的数据修改本机cookie 成功以该用户身份登陆 只要嗅探得足够久,基本上可以得到进入主站所需的所有密码。如果辅以社会工程学继续渗透…….QQ,MSN,Email…….后果还是很严重的…….. 登录后台管理页面 自家的站,就不拿webshell了。呵呵。虽然这个念头象魔鬼一样诱惑着我。(=_=!) 此次检测到此为止,结果令人堪忧,目前还没有想出有效的解决办法。同时请黑友们手下留情,不要做恶意破坏,毕竟做个网站怪不容易的。 最后,强烈建议大家单独设置论坛密码,不要与你所用的其他帐户密码有任何关联。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|