可信赖的黑客接单平台哪里找黑客微信定位找人

访客3年前黑客文章901

站长在使用eWebEditor的时候是否发现,eWebEditor配置不当会使其成为网站中的隐形炸弹呢?之一次发现这漏洞源于去年的一次入侵,在山穷水尽的时候发现了eWebEditor,于是很简单就获得了WebShell。后来又有好几次利用eWebEditor进行入侵的成功经历,这才想起应该写一篇文章和大家共享一下,同时也请广大已经使用了eWebEditor的站长赶紧检查一下自己的站点。要不然,下一个被黑的就是你哦! 漏洞利用 
利用eWebEditor获得WebShell的步骤大致如下: 
1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。 
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。 
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。 
如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)! 
4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。 然后在上传的文件类型中增加“asa”类型。 5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。 漏洞原理 
漏洞的利用原理很简单,请看Upload.asp文件: 
任何情况下都不允许上传asp脚本文件 
sAllowExt = Replace(UCase(sAllowExt), "ASP", "") 
因为eWebEditor仅仅过滤了ASP文件。记得我之一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧! 高级应用 
eWebEditor的漏洞利用还有一些技巧: 
1.使用默认用户名和密码无法登录。 
请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。 
2.加了asa类型后发现还是无法上传。 

相关文章

肉鸡黑客技术(黑客抓肉鸡干什么)

肉鸡黑客技术(黑客抓肉鸡干什么)

本文目录一览: 1、黑客中的肉鸡是什么 2、黑客说的肉鸡具体是什么,学黑的最基础要学什么好~我是新手什么都不懂 3、什么是黑客肉鸡 如何防范黑客肉鸡 4、什么是"黑客","钓鱼网站","肉...

那个黑客网站能手机定位,南宁网络黑客培训班,黑客需要帐号和密码怎么办

木马病毒独爱假装成色情视频或许图片资源,蹭热门或花边新闻,凭借色情网站、资源共享等途径快速分散。 加密挖矿进犯的比率(%) 但这也有必定的约束,便是只能影响运用方针ADIDNS作域名解析的资源。 但是...

接单的黑客哪里可以找到_网赌输钱了怎么找黑客

传统安全软件对Powershell的防护不甚完善,经过Powershell进行网络勒索,挖矿的歹意软件越来越多,进犯方法也越来越杂乱。 怎么翻开日志记载功用有接单的黑客哪里可以找到,网赌输钱了怎么找黑...

一淘和淘宝联盟哪个好用(解说两个平台的区别及返利标准)

一淘和淘宝联盟哪个好用(解说两个平台的区别及返利标准)

天凉了,又该疯狂购物了~ 可是买多了,免不了肉痛。 因此后边一堆淘宝折扣特惠群,团购群出現!我们可以借助这些人取得淘宝优惠卷。 但实际上也无需那麼不便!...

骑驴找马什么意思?骑驴找马的爱情观真的好吗

一段感情从骑马找驴到分手,看起来很荒谬的过程,其实真实的出现再许多的感情当中,无论男女,当你陷入一段感情或是有点暧昧的阶段时,这种问题多半出现再有一方对这样的感情还没有确定,但是自己明明知道却就是不...