针对Web服务器的八种攻击方式

时间:2008-11-22 11:28:00 



1、SQL注入漏洞的入侵

这种是ASP+ACCESS的网站入侵方式,通过注入点列出数据库里面管理员的帐号和密码信息,然后猜解出网站的后台地址,然后用帐号和密码登录进去找到文件上传的地方,把ASP木马上传上去,获得一个网站的WEBSHELL。

2、ASP上传漏洞的利用

这种技术方式是利用一些网站的ASP上传功能来上传ASP木马的一种入侵方式,不少网站都限制了上传文件的类型,一般来说ASP为后缀的文件都不允许上传,但是这种限制是可以被黑客突破的,黑客可以采取COOKIE欺骗的方式来上传ASP木马,获得网站的WEBSHELL权限。

3、后台数据库备份方式获得WEBSHELL

这个主要是利用网站后台对ACCESS数据库进行数据库备份和恢复的功能,备份数据库路径等变量没有过滤导致可以把任何文件的后缀改成ASP,那么利用网站上传的功能上传一个文件名改成JPG或者GIF后缀的ASP木马,然后用这个恢复库备份和恢复的功能把这个木马恢复成ASP文件,从而达到能够获取网站WEBSHELL控制权限的目的。

4、 网站旁注入侵

这种技术是通过IP绑定域名查询的功能查出服务器上有多少网站,然后通过一些薄弱的网站实施入侵,拿到权限之后转而控制服务器的其它网站。

5、sa注入点利用的入侵技术

这种是ASP+MSSQL网站的入侵方式,找到有SA权限的SQL注入点,然后用SQL数据库的XP_CMDSHELL的存储扩展来运行系统命令建立系统级别的帐号,然后通过3389登录进去,或者在一台肉鸡上用NC开设一个监听端口,然后用VBS一句话木马下载一个NC到服务器里面,接着运行NC的反向连接命令,让服务器反向连接到远程肉鸡上,这样远程肉鸡就有了一个远程的系统管理员级别的控制权限。

标签:
0
投稿

猜你喜欢

  • 对Google Adsense收入的几个优化技巧

    2008-11-20 09:05:00
  • Google不跨入Android硬件 不从事硬件制造

    2009-11-05 10:46:00
  • Windows操作系统组策略应用全攻略(1)

    2010-05-31 19:09:00
  • Discuz!7.0更换域名后附件问题的解决方法

    2009-07-21 12:41:00
  • 苹果2010年将新开50家专卖店 上海增两家

    2009-11-13 09:41:00
  • 网站友情链接的SEO基本技巧

    2008-07-23 13:04:00
  • 付费调查兼职常见陷阱 推荐新人阅读

    2009-03-11 11:45:00
  • 中文分词的作用与概述

    2007-12-29 12:49:00
  • DEDE与UCH整合用户不同步解决办法

    2009-12-20 17:51:00
  • 保护(IIS)web服务器的15个技巧

    2008-04-18 16:01:00
  • 解决Linux服务器下误删除文件问题!

    2008-10-13 18:37:00
  • SiteFactory BizIdea2.5企业版新增:人才招聘功能

    2009-05-17 10:32:00
  • godaddy使用经验谈 Godaddy

    2010-04-07 12:59:00
  • 如何去掉wordpress中的category

    2011-08-10 19:09:21
  • 带着学习的态度来分享下自己运营SNS的一些经验

    2009-02-03 14:46:00
  • 社会化媒体整合营销 到底是希望还是忽悠

    2009-04-07 12:34:00
  • V5MALL: 多用户商城的到来

    2010-03-03 17:17:00
  • WIN2000下JSP服务器的安装

    2007-04-13 15:56:00
  • Discuz!配置文件中的安全设置

    2010-02-02 19:55:00
  • 网易公布09年第四季度业绩 总营收1.89亿美元

    2010-03-08 08:41:00
  • asp之家 网站运营 m.aspxhome.com