查看: 6843|回复: 16

求助asp网站拿不了webshell问题

[复制链接]

该用户从未签到

发表于 2014-10-16 13:40:45 | 显示全部楼层 |阅读模式
悬赏5i币未解决
今天无视友情检测一个高中网站,后台扫到了
http://www.ximagaozhong.com/admin/admin_login.asp
]L9$ZUA9SH}$BQD5YBC}9ZT.jpg

如是开各种扫描器,谷歌.....手工注入测试了加‘ and 1=1 and 1=2 全部返回正常
开了一下扫描器的结果也什么都没有扫描出来,服务器没有狗
查询了下旁注,没从旁注入手。
I3RM3DENED_(EBBD@7UQHKM.jpg
如是我逛了一下网站,范县有注册会员的地方,果断注册了,凭经验里面应该有上传的地方
如是就看到了这里,感觉离成功不远了。
8E@}Y1TYH]S5$OJU{8)S7TG.jpg
首先测试了下直接上传asp小马,感觉不会成功
1D}7]$~5OTSL{7}R%(8PQOV.jpg
然后差了下服务器类型是iis 6.0 用解析漏洞试了下,漏洞补上了 又失败了 看他是不是过滤了asp,如是有改了文件名 1.asaspp.jpg  1.asp;.jpg 上传的路径也是jpg结尾的
算了用传统的网马伪装图片,成功上传了,复制路径放在也可以直接访问 是图片, 改后缀asp 访问错误
,如是姐测试抓包改包,抓的上传路径不是asp结尾的,死马当活马医也没成功 最后实在没信心直接提菜刀就上  txt房大量的一句话伪装jpg上传 也是连接不上
试了好几次就是不同的一句话
X%~O1A%[46OYT}{L05[G0~C.jpg IUPJ@`IX]03OL9{1ME[B8XJ.jpg
求大神解决,本人感觉应该是上传的目录不支持asp解析{:soso_e105:}
大神一定要叫我怎么弄{:soso_e105:}

回复

使用道具 举报

该用户从未签到

 楼主| 发表于 2014-10-16 13:42:54 | 显示全部楼层
大神一定要教我啊
回复

使用道具 举报

  • TA的每日心情
    奋斗
    2017-1-18 15:22
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2014-10-23 14:24:39 | 显示全部楼层

    点评

    管理能具体说下怎么拿下的么?  发表于 2014-10-28 11:37
    回复

    使用道具 举报

  • TA的每日心情
    慵懒
    2022-4-16 15:45
  • 签到天数: 247 天

    [LV.8]以坛为家I

    发表于 2014-10-23 14:35:54 | 显示全部楼层
    大数据时代

    点评

    求shell地址  详情 回复 发表于 2014-11-13 22:57
    回复

    使用道具 举报

    该用户从未签到

     楼主| 发表于 2014-11-13 22:57:23 | 显示全部楼层

    求shell地址
    回复

    使用道具 举报

    头像被屏蔽

    该用户从未签到

    发表于 2014-11-23 01:04:44 | 显示全部楼层
    提示: 作者被禁止或删除 内容自动屏蔽
    回复

    使用道具 举报

    该用户从未签到

     楼主| 发表于 2014-11-23 11:58:42 | 显示全部楼层
    DRAGON 发表于 2014-11-23 01:04
    抓包试试,抓包不行的话在用截断上传!!

    动易的,完全不可能
    回复

    使用道具 举报

    该用户从未签到

    发表于 2014-11-25 22:05:04 | 显示全部楼层
    动易得基本没法搞,好多学校都是这个!

    点评

    大牛么说的大数据,不知道是啥,之前用么人数据库搞下一个  详情 回复 发表于 2014-12-13 10:40
    回复

    使用道具 举报

    该用户从未签到

     楼主| 发表于 2014-12-13 10:40:10 | 显示全部楼层
    jsjp 发表于 2014-11-25 22:05
    动易得基本没法搞,好多学校都是这个!

    大牛么说的大数据,不知道是啥,之前用么人数据库搞下一个
    回复

    使用道具 举报

  • TA的每日心情
    奋斗
    2024-4-30 11:48
  • 签到天数: 61 天

    [LV.6]常住居民II

    发表于 2014-12-13 11:36:50 | 显示全部楼层
    发现N个XSS
    漏洞

    点评

    留言板xss,,这方面还没接触  详情 回复 发表于 2014-12-13 16:33
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-12-28 11:36 , Processed in 0.026152 second(s), 14 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部