楼主: qq420552026

无旁站,无C段,无注入,3无网站。

[复制链接]
zwjj 该用户已被删除
发表于 2012-8-27 10:30:57 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

  • TA的每日心情

    2016-6-20 21:45
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2012-8-27 16:30:10 | 显示全部楼层
    目测貌似中转可以的 暂时还没试验只是
    回复 支持 反对

    使用道具 举报

    xiaolingluan 该用户已被删除
    发表于 2012-8-28 21:12:38 | 显示全部楼层
    提示: 作者被禁止或删除 内容自动屏蔽
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2012-9-2 16:49:57 | 显示全部楼层
    遇到过同样的事情  的确 无C段无旁注  通用防注入
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2012-9-2 20:12:42 | 显示全部楼层
    无旁站的确没错,但是不一定主站就无懈可击呀~你要知道很多网站虽然是单独服务器但是都是脆弱不可一击的。你看看这个后台,他写明了是spidernet网络管理后台,百度一下你会发现下载不到,这就说明了他并不出名,所以肯定会存在漏洞,你怕啥呢?我给你随便说个吧,我顺手扫了下它存在fckeditor,具体的没测试。。。但是后来发现存在很多xss,这样你可以csrf呀,。。。如果你说不会。。那好吧,那就注入。http://www.hljsxy.net/bumenConte ... F%BD%EF%BF%BD%CE%AF  这个页面。存在注入,存在诸如的变量是id、。我们把它变成这样访问http://www.hljsxy.net/bumenContent.asp?id=18 然后再后面加上‘返回错误,加上and 1=1,显示被过滤,说明他过滤的关键字并不包含’,那么我们从别的地方下手,我们在后面加上一个-1把url构造成这样http://www.hljsxy.net/bumenContent.asp?id=18-1     大家学过数学都知道18-1=17,也就是说,如果存在注入漏洞,我们等于提交的id变量变成了17,那么返回的页面肯定和id=18的不一样,尝试访问一下的确是变化了,说明存在注入漏洞。那么接下来就是绕过防注入的过程了,你自己看着办吧。。我明天要考试没时间尝试了,百度点绕过防住的教程看看。总的而言这个网站做的不是很完美,漏洞很多哒哒哒~~~

    点评

    不管说什么。都要谢谢你,我在红盟,AG蓝盟,挂了快一个月了你是回答的最好,也是给了我信心的谢谢。  发表于 2012-9-3 10:55
    回复 支持 反对

    使用道具 举报

    头像被屏蔽

    该用户从未签到

     楼主| 发表于 2012-9-3 10:59:54 | 显示全部楼层
    提示: 作者被禁止或删除 内容自动屏蔽
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-12-22 19:58 , Processed in 0.020665 second(s), 13 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部