黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 黑客进阶 >> 脚本入侵 >> 正文
·没有路由密码权限时的鸽08-23·入侵Phpcms网站管理系统10-27
·入侵狐狸黑客学习网详细10-25·Olympe Network提供100M10-25
·告别Windows白屏 让窗口10-24·对症下药,让IIS“植入”10-24
·设计资源吧提供5GB免费p10-24·IP地址被封?教你两招修10-23
·入侵点卡站并刷库10-23·路由器的利用与渗透10-23
·让电脑每次的开机音乐都10-23·如何让两个人共用一个桌10-23
·利用WEBSHELL直接进入后10-23·你的Vista系统反应够快么10-23
·Athost提供50M可绑米的免10-23·ARP欺骗挂马称雄局域网10-22
·不让自己显示在彩虹QQ的10-22·ARP欺骗挂马(菜鸟篇)10-22
·渗透韩国服务器【SERV-U10-22·入侵超变态动网论坛10-22
·跨站跨出WEBSHELL--网域10-22·利用MS08-058攻击Google10-22
·Windows XP迁徙至window10-22·视听客提供可在线直播的10-22
·hostingforfree提供250M10-22·2Big2Send提供临时免费网10-21
·中国站提供50-200m免费p10-21·dvbbs7.0和8.0 access后10-20
[组图]入侵Phpcms网站管理系统
        ★★★★

入侵Phpcms网站管理系统

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2008-10-27 10:53:02

Phpcms网站管理系统,是一个基于PHP+MYSQL平台生成html的建站系统,它以安全、高效、占用资源少、负载能力强等特点,深受各类行业网站站长的喜爱。不过百密难免一疏,在Phpcms 2007SP5 SP6网站管理系统的版本里,却存在变量Formid未赋值且过滤不严的致命漏洞,本文将会对其漏洞版本进行一次实战入侵,希望能给各位使用该版本的站长们敲响警钟。

  首先利用百度或者Google两个强大搜索引擎站点,找到使用Phpcms平台管理系统的任意网站后,打开系统第三方工具“phpcms0dayEXP”客户端程序(图1)。



  这是一款专为Phpcms管理系统,量身定做的入侵工具,这里在测试Url栏内,输入想要攻击的某Phpcms网站网址,然后单击“测试”按钮。稍等片刻后,如果测试的网站的确存在注射漏洞,它就会弹出“恭喜恭喜,注射去吧”的对话框信息,并且还会显示出数据库的相关信息(图2)。



  在得知数据库所使用的版本后,我们单击“第一步获取管理员名”按钮,在等其后面栏所显示出获取的账号名后,在单击“第二步获取管理员密码”按钮,此时软件会对应显示的管理员账号,来获取其密码(图3)。不过有时这个密码会被MD5加密过,因此遇到这种情况,我们需要单击后面“反查MD5值”按钮,或者进入www.cmd5.com解密网站,将获取到的MD5值输入后,进行解密即可得到明文密码。



  现在我们已经获取了网站后台的管理员账号和密码,接下来只要找到后台地址进行登录,就可操控该网站了。

[1] [2] 下一页

文章录入:cainiaowang    责任编辑:xinlian 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体:
    Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
    ICP备案:冀06009886