一個掃描網(wǎng)站加注入的工具包?
-
急需一個掃描網(wǎng)站的工具包,要速度快,軟件多的工具包,如果有直接加我QQ931758598! 如果發(fā)現(xiàn)有病毒,直接舉報!!
全部評論(1條)
-
- 萌萌噠小受受 2015-01-10 00:00:00
- 一、下載小榕的SQL注入攻擊工具包 小榕的這個SQL注入攻擊工具包在小榕的站點(diǎn)[url] http://www.netxeyes.com/main.html[/url] 可以下載到。 下載來的這個工具包中總有兩個小程序:"wed.exe"和"wis.exe",其中"wis.exe"是用來掃描某個站點(diǎn)中是否存在SQL注 入漏洞的;"wed.exe"則是用來破解SQL注入用戶名密碼的。兩個工具的使用都非常簡單,結(jié)合起來,就可以完成從尋找注入點(diǎn)到注入攻擊完成的整個過 程。 二、尋找SQL注入點(diǎn) "wis.exe"使用的格式如下:"wis.exe 網(wǎng)址",這里以筆者檢測本地信息港為例:首先打開命令提示窗口,輸入如下命令:"wis.exe [url] http://www.as.[/url]***.cn/" (如圖1)。 [attach]111[/attach] 小提示:在輸入網(wǎng)址時,前面的" http://";和Z后面的"/"是必不可少的,否則將會提示無法進(jìn)行掃描。 輸入完畢后回車,即可開始進(jìn)行掃描了。很快得到了掃描結(jié)果,可以看到這個網(wǎng)站中存在著很多SQL注入漏洞(如圖2),我們隨便挑其中一個來做試驗,就挑"/rjz/sort.asp?classid=1"吧。 [attach]112[/attach] 打開瀏覽器,在地址欄中輸入" http://www.as.***.cn/rjz/sort.asp?classid=1 ",打開了網(wǎng)站頁面,呵呵,原來是一個下載網(wǎng)頁(如圖3)。現(xiàn)在來對它進(jìn)行SQL注入,破解出管理員的帳號來吧! 三、SQL注入破解管理員帳號 現(xiàn)在進(jìn)入命令窗口中,使用剛才下載的工具包中的"wed.exe"程序,命令使用格式為:"wed.exe 網(wǎng)址"輸入如下命令:"wed.exe [url] http://www.as.[/url]***.cn/rjz/sort.asp?classid=1 "。回車后可看到命令運(yùn)行情況(如圖4)。 [attach]113[/attach] 小提示:這次輸入網(wǎng)址時,Z后面千萬不要加上那個"/",但前面的" http://";頭也還是必不可少的。 可以看到程序自動打開了工具包中的幾個文件,"C:\wed\wed\TableName.dic"、"C:\wed\wed\ UserField.dic"和"C:\wed\wed\PassField.dic",這幾個文件分別是用來破解用戶數(shù)據(jù)庫中的字表名、用戶名和用戶密 碼所需的字典文件。當(dāng)然我們也可以用其它的工具來生成字典文件,不過想想小榕哥以前出的"黑客字典"那么的強(qiáng)大,還用得著去多此一舉嗎? 在破解過程中還可以看到"SQL Injection Detected."的字符串字樣,表示程序還會對需要注入破解的網(wǎng)站進(jìn)行一次檢測,看看是否存在SQL注入漏洞,成功后才開始猜測用戶名。 開始等待吧!呵呵,很快就獲得了數(shù)據(jù)庫表名"admin",然后得到用戶表名和字長,為"username"和"6";再檢測到密碼表名和字長,為"password"和"8"(如圖5)??磥碛脩舻拿艽a還起得挺長的呢,如果手工破解出這個用戶密碼來,一定要花上不少時間的! [attach]114[/attach] 正想著手工注入會有多困難時,"wed.exe"程序已經(jīng)開始了用戶名和密碼的破解。很快的,就得到了用戶名和密碼了——"admina"、"pbk&7*8r"(如圖6)!天啦,這也太容易了吧!還不到一分鐘呢 [attach]115[/attach] 四、搜索隱藏的管理登錄頁面 重新回到剛才的軟件下載頁面中,任意點(diǎn)擊了一個軟件下載鏈接,哎呀?怎么可以隨便下載的呢!不像以前碰到的收費(fèi)網(wǎng)站,要輸入用戶名和密碼才可以下載??磥磉@是免費(fèi)下載的網(wǎng)站,我猜錯了攻擊對象,不過既然都來了,就看看有沒有什么可利用的吧? 拿到了管理員的帳號,現(xiàn)在看來我們只有找到管理員登錄管理的入口才行了。在網(wǎng)頁上找遍了也沒有看到什么管理員的入口鏈接,看來還是得讓榕哥出手啦! 再次拿出"wis.exe"程序,這個程序除了可以掃描出網(wǎng)站中存在的所有SQL注入點(diǎn)外,還可以找到隱藏的管理員登錄頁面。在命令窗口中輸入 "wis.exe [url] http://www.as.[/url]***.cn/rjz/sort.asp?classid=1/ /a"(如圖7)。注意這里輸入了一個隱藏的參數(shù)"/a"。 [attach]116[/attach] 怎么會掃描不成功呢?呵呵,原來這是掃描注入點(diǎn),當(dāng)然不能成功了,管理員登錄頁面只可能隱藏在整個網(wǎng)站的某個路徑下。于是輸入"wis.exe [url] http://www.as.[/url]***.cn/ /a",對整個網(wǎng)站進(jìn)行掃描。注意掃描語句中網(wǎng)址的格式。程序開始對網(wǎng)站中的登錄頁面進(jìn)行掃描,在掃描過程中,找到的隱藏登錄頁面會在屏幕上以紅色進(jìn)行顯 示。很快就查找完了,在Z后以列表顯示在命令窗口中。可以看到列表中有多個以"/rjz/"開頭的登錄頁面網(wǎng)址,包括 "/rjz/gl/manage.asp"、"/rjz/gl/login.asp"、"/rjz/gl/admin1.asp"等。就挑 "/rjz/gl/admin1.asp"吧,反正這些都是管理員登錄的頁面想用哪個都可以。 求采納
-
贊(8)
回復(fù)(0)
熱門問答
- 一個掃描網(wǎng)站加注入的工具包?
- 急需一個掃描網(wǎng)站的工具包,要速度快,軟件多的工具包,如果有直接加我QQ931758598! 如果發(fā)現(xiàn)有病毒,直接舉報?。?
2015-01-09 14:04:59
336
1
- 用SQL注入攻擊工具包找不到網(wǎng)站的SQL注入點(diǎn)怎么回事?
- 我想用SQL注入攻擊工具包攻破一個網(wǎng)站,但用wis進(jìn)行網(wǎng)站掃描時出現(xiàn)錯誤(如圖),???這是怎么回事?是不是意味著這個網(wǎng)站不存在SQL注入漏洞……??高手幫忙來解答下。。。
2012-06-04 09:43:42
357
2
- 怎樣分析一個網(wǎng)站的結(jié)構(gòu)布局
- 就是一個網(wǎng)站的拓?fù)鋱D,不知道是不是這樣說就是一個網(wǎng)站的結(jié)構(gòu)用什么工具分析入侵檢測diyi步不就是分析目標(biāo)站點(diǎn)結(jié)構(gòu)希望高人指點(diǎn)... 就是一個網(wǎng)站的拓?fù)鋱D,不知道是不是這樣說 就是一個網(wǎng)站的結(jié)構(gòu) 用什么工具分析 入侵檢測diyi步不就是分析目標(biāo)站點(diǎn)結(jié)構(gòu) 希望高人指點(diǎn) 展開
2014-06-20 15:49:54
428
1
- 稀土網(wǎng)是一個什么樣的網(wǎng)站?
2012-04-24 12:54:58
448
2
- 誰有~~~~榕哥SQL注入攻擊工具包~~~~發(fā)我一下?。。?!
- 誰有~~~~榕哥SQL注入攻擊工具包~~~~發(fā)我一下?。。?! 榕哥SQL注入攻擊工具包
2018-11-26 19:15:27
280
0
- 如何看出一個網(wǎng)站質(zhì)量的好壞呢
2016-05-31 00:30:57
610
1
- 怎樣用python開發(fā)一個工具包
2017-02-12 09:12:44
399
1
- 幫我起一個工具包廠的名字
2016-04-07 00:36:11
250
3
- 一個網(wǎng)站大概需要多大的虛擬主機(jī)空間???
2018-07-31 03:37:32
461
1
- 怎么在一個虛擬主機(jī)上放兩個網(wǎng)站
2016-11-16 20:52:37
768
3
- 如何循環(huán)一個WPF工具包DataGrid的行
2018-12-01 04:26:52
228
0
- 能給我發(fā)一個S10的root工具包嗎
2017-02-12 15:02:17
468
1
- 求一個開發(fā)DICOM軟件的java工具包
- 要用JAVA語言開發(fā)一個WINDOWS上的DICOM圖片瀏覽器軟件,主要功能大概是瀏覽DICOM圖像,顯示病人信息,還有圖像的放大、縮小、保存,同時還要能實現(xiàn)一個窗口下的多圖像瀏覽,具體功能類似 RadiAnt Dicom Viewer。 有沒有好用的開發(fā)工具包推薦?!~
2014-03-03 17:59:06
518
1
- 怎么把電腦弄成一個虛擬主機(jī)的網(wǎng)站服務(wù)器呢?
- 怎么把電腦弄成一個虛擬主機(jī)的網(wǎng)站服務(wù)器,現(xiàn)在的空間太貴了??!... 怎么把電腦弄成一個虛擬主機(jī)的網(wǎng)站服務(wù)器,現(xiàn)在的空間太貴了??! 展開
2012-04-14 07:55:55
603
7
- X射線衍射分析一個點(diǎn)還是掃描一個面?
2018-11-22 09:06:09
493
0
- 用java抓取網(wǎng)站頁面的新聞..用什么jar工具包好一些...???
2018-11-27 00:42:13
445
0
- psp installer工具包誰有!求一個qq9545383
2018-11-12 18:54:34
404
0
4月突出貢獻(xiàn)榜
推薦主頁
最新話題





參與評論
登錄后參與評論