网站程序中默认的几个危险文件

程序

  随着互联网的兴起,越来越多的人想拥有自己的网站,可是许多人都不太懂做网站或者是没时间做,所以借用别人的源码便成了一种流行的方式。正因为如此,才造就了如此不平静的网络世界,因为程序漏洞无处不在。 

  许多朋友谈起论坛就首先想到的是动网,因为它确实是国内最优秀的ASP论坛程序,所以许多的网站都用动网论坛架设自己的论坛。也正因为动网的广泛使用,所以读它代码研究漏洞的人是越来越多,当然漏洞是一次又一次的被发现,各网站的管理员是一次又一次的为动网而烦恼,而伤神。

  好了,扯远了,我们这里从动网的安装文件说起,让大家知道你的网站是如何被人攻击的。

  一.从动网key.asp文件谈起

  动网的key.asp文件说明书是这样写的:

  1、请把压缩包中的key.asp文件上传到Dvbbs7.1论坛目录下。

  2、运行key.asp后选择您所需要的选项。

  3、注意:使用完毕后请点击"删除文件"或在FTP中删除key.asp文件以防留有后门。

  写的够明白了,使用后要删除,可是就是有许多的网站管理员不负责,将这个危险的后门放在网站上,直到有一天,有个家伙闯了进来,改了它的首页……..时至今日,仍有些网站有这样的漏洞,不信,我给大家抓个图:


图1 网站的漏洞截图

  看图上的你就知道key.asp到底是做什么的啦,它可以将一个网站的管理员资料修改或者添加一个管理员。加了一个管理员后我们可以像正常的管理员一样编辑别人的贴子,新添加一些版块什么的,这些都不算是严重的,更严重的是,前台我们发贴就可以上传图片,而后台我们可以备份数据库。试想,如果我们把一个ASP木马保存为图片格式上传到网站服务器,然后在后台通过备份数据库功能把这个图片备份为一个ASP文件,那么我们就拿到一个webshell了。思路很清晰,由于我这里讲的是key.asp文件的危害,就不操作了,以后的章节会有详细的讲述。

  二.由动网key.asp想到的惊云下载系统漏洞

  当然,互联网上并不仅公只有像动网这样的论坛程序,也还有许多其它优秀的文章系统、下载系统、留言本系统、博客程序、甚至有整站系统提供下载,笔者前不久研究惊云下载系统的漏洞的时候无意发现其安装说明谈到用zz.asp安装,安装的时候就是设置站长的账号和密码,当站长忘了自己的密码的时候可以通过它来修改,正如key.asp一样的功能,但是一不小心被我找到了:


图2 zz.asp文件

  重新设置一个新的账号和密码,那么这个网站就是你的啦,后台随便你进。后台我们可以利用得到webshell的方法,目前网上最为流传的是利用上传漏洞得到webshell,其实笔者通过几天的研究与测试,得到了另外两种得到webshell的方法,思路很灵活。总之,不要轻易留下后门给别人有机可乘。

  三.向BBSXP学习

  安装BBSXP论坛的时候,会调用install.asp来安装,装好了以后我们再把程序上传到网站上去,如果有哪个家伙还想用上面的方法来攻击你,那么他就知道他错了,写BBSXP的程序员看来是从动网的key.asp事件里学来的呵呵。他在代码时首先检测调试者写的IP与以后再调试的IP,如果不是同一个IP他就会报错,主要代码如下:

  youip="192.168.1.123" '您本机的IP地址

  if adminpassword<>"" and remoteaddr<>youip then

  error("<li>为了安全起见,请编辑 <font color=red>install.asp</font> 内本机的IP地址<li>请把它设置成 <font color=red>"&remoteaddr&"</font>")

  end if

  当我们访问一个BBSXP论坛的这个页面的时候,会出现一个醒目的红叉:


图3 BBSXP检测IP的功能

  小结:

  对于别人的程序,在使用前最好先好好读一下程序的说明,毕竟程序是别人写的,写个说明当然是向使用者交待一些相关信息,另外,如果懂点程序,最好改一下比如说后台呀,数据库调用文件呀之类的,当然,如果你有能力发现漏洞,你就为官方补上这些漏洞呀!

时间: 2024-10-31 22:13:38

网站程序中默认的几个危险文件的相关文章

如何在MVC应用程序中使用Jquery_jquery

前言:转眼间,已经是11月中旬了,也从今天开始我要继续在研究ASP.NET MVC的细节用法,所以将这些读书笔记和个人心得写成博客,让大家也能学习到东西,我阅读的书籍是:ASP.NET MVC高级编程,下面我就说说MVC中如何使用JavaScript和Jquery.还有我们现在经常使用的Ajax. 1.Ajax初步介绍 (1) 现在我们创建的Web应用程序几乎都要用到Ajax技术,从技术上面讲,Ajax代表异步JavaScript和XML(Asynchronous JavaScript and

地方门户网站程序选择 跃然便民化更具盈利价值

中介交易 SEO诊断 淘宝客 云主机 技术大厅 目前地方网站门户网站可谓是发展的是风生水起,特别是一些占据了先机本地门户网站加上本地商户合作的这一赢利模式被很多地方网站成功复制.纵观一些二三线城市的那些比较成熟的本地门户网站都已经开始公司化实体运营了,因此大力发展本地门户也使一些草根站长们实现了自己做站的价值从而非常成功的做出赢利性很强的本地门户网站. 本地门户网站的功能上的实现和本地商户合作的平台都很重要的,网人生活门户系统为我们站长们提供了一个很不错的本地门户网站程序,在众多的网站程序中为想

在Java程序中实现FTP的上传下载

FtpList部分是用来显示FTP服务器上的文件:GetButton部分为从FTP服务器下传一个文件:PutButton部分为向FTP服务器上传一个文件. 别忘了在程序中还要引入两个库文件(importsun.net.*,import sun.net.ftp.*). 以下是这三部分的JAVA源程序: (1)显示FTP服务器上的文件 void ftpList_actionPerformed(ActionEvent e) { String server=serverEdit.getText(); /

在JAVA应用程序中如何实现FTP的功能 (转)

程序 在JAVA应用程序中如何实现FTP的功能 大连捷通电脑技术有限公司 王 淼 ---- 在JAVA的编程中,您也许会遇到FTP方面的编程,本文就来演示如何实现它. ---- 本程序是由JBUILDER2.0来开发的,为了节约篇幅我只列出主要的三个部份.FtpList 部分是用来显示FTP服务器上的文件(附图略).GetButton部分为从FTP服务器下传一个文件.PutButton 部分为向FTP服务器上传一个文件.别忘了在程序中还要引入两个库文件(import sun.net.*,impo

J2EE程序中使用oracle数据库LOB字段的总结(elathen)

j2ee|oracle|程序|数据|数据库 最近在J2EE的项目中需要使用LOB字段保存文本信息以及图片和文件,到网上搜拉一下,还不少,仔细看拉一下,但都不是很全有的还有错误,经过几天的实践,把问题都解决拉,顺便总结一下,希望对需要的朋友有点参考 LOB中我们用的比较多的主要有两种CLOB和BLOB,我们对两种类型分别讨论 1.CLOB是字符型LOB,主要存储文本信息,,最长为4G.,在J2EE程序中,比如网页的textarea中的字符信息比较长,Varchar2字段类型不能满足时,我们就得用C

在ASP.NET程序中存储和调用word文件

asp.net|word|程序 本文通过一个实例概要讲解如何在ASP.NET程序中配合SQL Server2000进行word文件的存储和调用过程(没有使用VBA ). (1) 建立数据库 首先,我们在数据库中建立一个表,表中有三个字段,fileName(varchar,50),postTime(datetime,8), fileContent(image,16),分别存储文件名称,上传时间和word文件的具体内容,其中fileName为主键.具体的SQL脚本如下: CREATE TABLE [

电脑文件无法删除 显示在另外程序中打开的解决办法

  删除文件时出现文件已在另外程序中打开怎么办? 1.删除文件时出现文件已在另外程序中打开的情况下,文件无法被删除,或者进行其他操作,下面就来告诉你该怎么办? 2.当文件无法被整体一次删除时,打开文件夹,先选择所有文件点击删除. 3.右击删除后当然不可能将所有的文件全部删除掉,会跳出类似下图的选项框. 4.这时候打开任务管理器,点击进程寻找已经被打开的文件.右击点击结束进程. 5.这时候我们在回来删除,演示文件夹.成功删除

文件删不掉显示已在另一个程序中打开怎么办删除?

  有时候我们想删除电脑上的某个文件或者文件夹的时候,会弹出一个对话框写着,操作无法完成,因为其中的文件夹或文件已在另一个程序中打开,请关闭该 文件夹或文件然后重试,这多半是由于文件夹里面文件正在被某个程序使用,或者正在运行导致,下面介绍不借助任何第三方工具就解决这个问题. 右键点击桌面下方的任务栏,在下拉菜单中选择任务管理器选项点击进入任务管理器. 此时我们点击任务管理器上方的进程选项,查看我们需要删除的文件或者文件夹运行进程选择结束进程. 当然有时候可能我们在任务管理器进程中找不到自己要结束

CMS程序中的危险文件

对于别人的程序,在使用前最好先好好读一下程序的说明,毕竟程序是别人写的,写个说明当然是向使用者交待一些相关信息,另外,如果懂点程序,最好改一下比如说后台呀,数据库调用文件呀之类的,当然,如果你有能力发现漏洞,你就为官方补上这些漏洞呀         随着互联网的兴起,越来越多的人想拥有自己的网站,可是许多人都不太懂做网站或者是没时间做,所以借用别人的源码便成了一种流行的方式.正因为如此,才造就了如此不平静的网络世界,因为程序漏洞无处不在. 许多朋友谈起论坛就首先想到的是动网,因为它确实是国内最优