网站安全防护:记一次入侵网站的过程

网站安全案例分享:记一次入侵网站的过程!某集团、招聘网集体沦陷;通过这个网站入侵的案例告诫大家做好网站安全的必要性,日常操作一定要谨慎仔细,稍有不慎就成为别人的肉鸡。

网站入侵示例

一,入侵小说网

当一切入侵方法无效时,使用暴力破解,无限穷举,尝试100亿次,总能找到正确的密码。

100亿次显然太多了,因为人们常用的密码极有规律,将生日、QQ号、幸运数字、手机号等拆分重组,也许仅需尝试100次,就能得到对方的密码。

数以亿万的密码组合中,总会有一些密码会经常出现,如,123456、admin,在弱密码TOP 100中,分别位列第一位和第十一位。

乌克兰武装部队的自动化控制系统,服务器用户名和密码分别是“admin”、“123456”。

真正的漏洞是人,这是技术永远也无法弥补的。

阳光透过玻璃刚好照到躺椅上,哥哥和往常一样看小说,无限惬意,发现有个小说网站居然没广告,于是搞它。

小说网站通常都使用一套名为“杰奇CMS”的源码,顺手在网址后输入admin,看能否进入管理员登录页面。

网站后台管理

使用常用密码登录,均失败,网站页面也没有留QQ、电话之类的信息… 不好猜啊。

whois查询域名注册信息:http://whois.chinaz.com/

这种方法一般都能查到站长的邮箱、名字等信息,哥哥的运气一如既往的不好,居然什么都查不到…

域名whois信息

百度搜“杰奇CMS漏洞”,发现这套程序只在2012年被爆出有SQL注入漏洞 和 XSS漏洞,这么久时间过去了,应该打补丁了,暂时放下这个思路。

在线扫描服务器常用端口:http://tool.chinaz.com/port/

扫描网站端口

发现3389端口开启,这个端口是Windows系统远程登录用的,所以这个网站的服务器必然是Windows系统,这就好办多了。

接下来尝试网站备份文件,一般的站长都会定期备份网站,防止因意外导致数据丢失。

根据哥哥多年的建站经验,备份名一般是“wwwroot”、"www"、"bak"、“beifen”"网站的域名",后缀通常是zip、rar;

这里假定此次入侵的网址是:www.vipsrc.com,列出可能存在的备份文件,如下:

www.vipsrc.com/wwwroot.zip
www.vipsrc.com/www.zip
www.vipsrc.com/vipsrc.zip
… …

共列出10组可能存在的文件,并依次在浏览器打开,惊喜发生了,成功下载到对方网站备份的源码…

网站源码安全

下载出来的源码备份文件

网站安全防护:记一次入侵网站的过程

代码中一般有网站的数据库用户名和密码,使用软件“notpad”批量搜索源码中含有“pass”的文件,成功找到数据库用户名和密码。

数据库用户名:root ;数据库密码:对方的QQ号,下图打码的部分。

数据库密码

此时哥哥一脸淫笑,“root”代表的是超级权限的意思,意味着很大概率能拿下服务器权限,一旦服务器权限到手,想干嘛就干嘛,哪怕格式化硬盘都行~~

先尝试登录数据库,新增个网站管理员账号和密码,这样就能登录这个网站的管理后台了。

使用软件“Navicat for MySQL”登录对方网站的数据库,连接名随便写,其余的对号入座。

网站安全防护:记一次入侵网站的过程

网站安全防护:记一次入侵网站的过程

居然失败了,服务器不允许连接…

既然开了3389端口,不如用数据库密码登录试试,一般人都习惯用同个密码。

服务器的管理员用户名一般是:administrator ;

同时按 win + R 键,输入“ mstsc ”,按回车键,打开远程登录功能,输入管理员用户名和密码。

远程连接

成功登陆服务器,服务器权限在手,想干嘛就干嘛~

​win2016系统,这个服务器下还有其他几个网站,其中一个站是色情图片。

远程桌面连接

事了拂衣去,深藏功与名。

放在几年前,哥哥肯定要放N个木马,避免控制权丢失,这些被控制的服务器可以用来发动DDOS攻击、挂网马 … 还是有一定价值的。

二,批量入侵,各集团、企业、学校…集体沦陷

将这个思路放大,基于网站常见的备份文件名,实施批量入侵。

1.通过百度搜索关键词,采集大量网址;

2.用软件批量尝试这些网站是否有备份源码,如果有,则下载。

下图是招聘网的源码:

网站安全防护

下图是各大集团的网站源码:

网站安全防护2

下面是我从这些代码中获取的敏感信息:

这是某医药集团的公众号密钥,貌似能用来群发信息。

网站安全防护3

这是利群集团的邮箱密码:

网站密码安全

下图是某集团的数据库信息,用户名是“sa”,密码是“sa123456”,使用的是mssql2000这款数据库…

网站数据库安全

老司机都懂,“sa”的权限极高,使用一款叫“SQLTOOLS综合利用工具”的软件能获取系统权限,于是又搞定一台服务器的管理权限。

部分网站已经被入侵了,如下图的利群集团官网,被人挂了广告。

网站被挂马

顺手发个邮件给他们客服,避免产生损失。

网站被黑联系

君子生非异也,善假于物!

既然部分网站已经被入侵过了,那么下载一款“web木马扫描软件”,扫描这些网站的源码,如果发现被植入后门,哥哥甚至都不用自己动手,用前人留的后门能直接获取网站权限。

就这样,又轻松搞到几个网站的权限。

三,利害

前面提到的招聘网,其数据库有用户的个人信息,可用来卖钱或搞营销。

服务器权限可用来发动DDOS攻击、挖矿 ….

个别有资金业务往来的网站,甚至能被直接窃取资金…

这些在圈里都不是什么秘密,这么多年见过太多一夜赚百万的人,也有太多人被警察叔叔请去喝茶,接着就失联了。

万事皆有法,万法皆有度,此谓拿捏。

躲避的方法其实也有很多,牵扯到一个算法,只要掌握算法规则,就能安全无恙。

只有两种人活的久,心思缜密或急流勇退。

最后:本文所牵扯到的网站,均已告知对方漏洞,入侵违法,不建议尝试。这个世界上很多学问是相通的,一法通,万法皆通。哥哥的技术非常菜,可怕的是这么菜都能获取如此多的信息。

—- 完 —-

(文章转载自 无极领域 原文出处 http://1230.la 内容和思路归原作者所有,本站分享交流学习之用)

本站文章由SEO技术博客撰稿人原创,作者:无 忧创作,如若转载请注明原文及出处:https://www.ainiseo.com/webscan/4561.html

(4)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
0 10
实战案例:精准入侵号码交易网与黑客远程定位
上一篇 2019年4月9日 下午9:14
闭站保护网站备案期间SEO操作复盘
下一篇 2019年5月28日 下午7:36

相关文章推荐

  • 提升网站安全的四个运营小技巧 服务器运维

    提升网站安全的四个运营小技巧

    3.5K 30
    内容搬运工的头像 内容搬运工
    2020年5月8日
  • 实战案例:精准入侵号码交易网与黑客远程定位 漏洞安全

    实战案例:精准入侵号码交易网与黑客远程定位

    2.8K 00
    无 忧的头像 无 忧
    2019年4月9日
  • 网站被镜像怎么办?3个有效的处理方法分享! 案例诊断

    网站被镜像怎么办?3个有效的处理方法分享!

    2.5K 10
    SEO优哥的头像 SEO优哥
    2021年12月24日
  • 实战黑客入侵网站教程轻松拿下1000个网站 漏洞安全

    实战黑客入侵网站教程轻松拿下1000个网站

    42.1K 70
    无 忧的头像 无 忧
    2019年4月9日
  • 提升网站安全,杜绝网站成为他人的“挖矿机” 服务器运维

    提升网站安全,杜绝网站成为他人的“挖矿机”

    2.2K 00
    无 忧的头像 无 忧
    2018年1月22日
  • 网站被黑是什么意思,怎么办呢? SEO问答

    网站被黑是什么意思,怎么办呢?

    3.9K 00
    SEO优哥的头像 SEO优哥
    2019年10月7日

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注

评论列表(10条)

  • 阿里云安全的头像
    阿里云安全 2020年12月24日 上午9:12

    一般都是网站程序存在漏洞或者服务器存在漏洞而被攻击了
    网站挂马是每个网站最头痛的问题,解决办法:1.在程序中很容易找到挂马的代码,直接删除,或则将你没有传服务器的源程序覆盖一次但反反复复被挂就得深入解决掉此问题了。但这不是最好的解决办法。最好的方法还是找专业做安全的来帮你解决掉
    听朋友说 Sine安全 不错 你可以去看看。

    回复
  • 1783769426的头像
    1783769426 2019年7月20日 上午3:49

    不知道怎么解决了,网站单页被劫持了www.cq-wzjs.com

    回复
  • sthmzx.vip的头像
    sthmzx.vip 2019年6月11日 下午3:13

    外链:www.sthmzx.vip

    回复
  • 739937374的头像
    739937374 2019年6月11日 下午3:02

    厉害了我的哥,我也想学习这个,很有价值。www.lajiche365.com

    回复
  • 晴川网络的头像
    晴川网络 2019年6月1日 下午7:15

    晴川网络你的学生来看看www.seoajun.net

    回复
  • 晴川网络的头像
    晴川网络 2019年6月1日 下午7:15

    外链快速排名,包收录,一元一条,相关文章外链,qq207985384

    回复
    • 111的头像
      111 2019年6月10日 下午7:03

      @晴川网络:真的是垃圾,你自己的外链才2955条,好意思给别人做外链。

      回复
  • 网友的头像
    网友 2019年5月31日 上午11:15

    网站不做好安全好可怕啊,好文章收藏分享!

    回复
    • 无 忧的头像
      无 忧 2019年5月31日 下午10:13

      @网友:所以说安全不能忽视的,网络安全也是世界性的难题!

      回复
  • 今日头条新闻的头像
    今日头条新闻 2019年4月9日 下午11:54

    文章不错支持一下吧

    回复
联系我

由于平时工作忙:流量合作还是咨询SEO服务,请简明扼表明来意!谢谢!

在线咨询: 点击这里给我发消息

邮件:wuyouseo@gmail.com 合作微信:wuyoublog

工作时间:周一至周六,9:30-22:30,节假日休息

个人微信
个人微信
分享本页
返回顶部

玻璃钢生产厂家德阳玻璃钢家具厂家重庆玻璃钢雕塑定制开封玻璃钢卡通雕塑批发滁州玻璃钢机械外壳价格呼和浩特玻璃钢产品定制贵港玻璃钢座椅定做运城玻璃钢产品哪家好白城玻璃钢设备外壳生产厂家威海玻璃钢天花吊顶制作珠海玻璃钢天花吊顶定制南昌玻璃钢公仔雕塑定制岳阳玻璃钢浮雕生产厂家阳江不锈钢雕塑厂吴忠玻璃钢餐桌椅制作铜陵玻璃钢公仔雕塑制作长沙不锈钢家具定制安徽商场美陈价格通辽玻璃钢树池定制威海玻璃钢树池厂家直销遂宁玻璃钢花槽多少钱昌都玻璃钢花坛定制苏州玻璃钢机械外壳多少钱莆田玻璃钢装饰工程制作安顺玻璃钢种植池批发玉溪不锈钢花盆定制赤峰玻璃钢树池安庆玻璃钢种植池多少钱汉中玻璃钢外壳厂泰州玻璃钢造型加工太原玻璃钢树池坐凳制造香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声卫健委通报少年有偿捐血浆16次猝死汪小菲曝离婚始末何赛飞追着代拍打雅江山火三名扑火人员牺牲系谣言男子被猫抓伤后确诊“猫抓病”周杰伦一审败诉网易中国拥有亿元资产的家庭达13.3万户315晚会后胖东来又人满为患了高校汽车撞人致3死16伤 司机系学生张家界的山上“长”满了韩国人?张立群任西安交通大学校长手机成瘾是影响睡眠质量重要因素网友洛杉矶偶遇贾玲“重生之我在北大当嫡校长”单亲妈妈陷入热恋 14岁儿子报警倪萍分享减重40斤方法杨倩无缘巴黎奥运考生莫言也上北大硕士复试名单了许家印被限制高消费奥巴马现身唐宁街 黑色着装引猜测专访95后高颜值猪保姆男孩8年未见母亲被告知被遗忘七年后宇文玥被薅头发捞上岸郑州一火锅店爆改成麻辣烫店西双版纳热带植物园回应蜉蝣大爆发沉迷短剧的人就像掉进了杀猪盘当地回应沈阳致3死车祸车主疑毒驾开除党籍5年后 原水城县长再被查凯特王妃现身!外出购物视频曝光初中生遭15人围殴自卫刺伤3人判无罪事业单位女子向同事水杯投不明物质男子被流浪猫绊倒 投喂者赔24万外国人感慨凌晨的中国很安全路边卖淀粉肠阿姨主动出示声明书胖东来员工每周单休无小长假王树国卸任西安交大校长 师生送别小米汽车超级工厂正式揭幕黑马情侣提车了妈妈回应孩子在校撞护栏坠楼校方回应护栏损坏小学生课间坠楼房客欠租失踪 房东直发愁专家建议不必谈骨泥色变老人退休金被冒领16年 金额超20万西藏招商引资投资者子女可当地高考特朗普无法缴纳4.54亿美元罚金浙江一高校内汽车冲撞行人 多人受伤

玻璃钢生产厂家 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化