WEB站点入侵常规方法
创始人
2024-06-10 07:30:27
0

web入侵工作流程:

收集情报,远程攻击,远程登录,获取WEBSHELL,取得普通用户的权限,取得超级用户的权限,留下后门,清除日志。主要内容包括目标分析,文档获取,破解密码,日志清除等技术。

1:0day.

2:已知漏洞

包括已知WEB程序漏洞,服务软件漏洞,操作系统漏洞,EXP nday.

3:WEB程序上传漏洞

4:注入漏洞

对存在漏洞的程序,用户可以提交一段数据库查询代码,根据程序返回的结果,获得非正常用户能得到的数据,如管理员ID,密码,帐户信息.甚至控制数据库,通过数据库入侵系统.这个就是sql注入式攻击(SQLinjection)。

5:旁侵(旁注)

我们入侵某站时可能这个站坚固的无懈可击,我们可以找下和这个站同一服务器的站点,然后在利用这个站点用提权,嗅探等方法来入侵我们要入侵的站 点。打个形象的比喻, 比如你和我一个楼 我家很安全,而你家呢 却漏洞百出 现在有个贼想入侵我家 他对我家做了监视(也就是扫描)发现没有什么可以利用的东西 那么这个贼发现你家和我家一个楼 你家很容易就进去了 他可以先进入你家 然后通过你家得到整个楼的钥匙(系统权限) 这样就自然得到我的钥匙了 就可以进入我的家(网站)

6: COOKIE诈骗

COOKIE是你上网时由网站所为你发送的值记录了你的一些资料,比如IP,姓名什么的。
怎样诈骗呢?如果我们现在已经知道了XX站管理员的站号和MD5密码了,但是破解不出来密码 (MD5是加密后的一个16位的密码)。我们就可以用COOKIE诈骗来实现,把自己的ID修改成管理员的,MD5密码也修改成他的,有工具可以修改 COOKIE 这样就答到了COOKIE诈骗的目的,系统以为你就是管理员了。

7:嗅探(sniffer,arp)

如果目标服务器太强悍,则可能通过前面几个方法入侵本C段下的机器,再通过这台机器嗅探目标服务器敏感信息,但这两台机器必须在同一个域下,如果是内网还可以通过DNS欺骗,主动,被动会话劫持等攻击目标主机.

8:社会工程学(Social Engineering)

一种通过对受害者心理弱点、本能反应、好奇心、信任、贪婪等心理陷阱进行诸如欺骗、
社会工程学通常以交谈、欺骗、假冒或口语等方式,从合法用户中套取用户系统的秘密,例如:用户名单、用户密码及网络结构。
以后有陌生MM主动跟你套近呼就要小心了要么就是你长得特别帅,要么就是对你图谋不轨.

 

【编辑推荐】

  1. WEB开发
  2. 防范网页挂马攻击从对WEB站点进行安全评估开始
  3. 十步让你成为一名优秀的Web开发人员

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
规避非法攻击 用好路由器远程管... 单位在市区不同位置设立了科技服务点,每一个服务点的员工都通过宽带路由器进行共享上网,和单位网络保持联...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
着眼MAC地址,解救无法享受D... 在安装了DHCP服务器的局域网环境中,每一台工作站在上网之前,都要先从DHCP服务器那里享受到地址动...