腾讯网首页·手机腾讯网·加入收藏·设为首页·导航
don't delete

您所在的位置: 腾讯首页 > 科技频道 > 网络病毒 > 正文

 

黑客攻击教程:巧用Cookies暗战商业对手网站
http://tech.QQ.com  2008年04月28日09:55   电脑报    评论0

雇用黑客找出网站Cookies漏洞

在抽一支烟的时间里可以做很多事,包括杜金目前所思考的事情。在他所从事的商业领域中,能够与其抗争的公司并没有几家。由于行业透明度不高,导致非常规手段经常出现在竞争中,为了顺利“拿下大客户,有时需要使用一些“特殊策略”。

其实杜金并不在乎丢掉这几个客户,毕竟这一切他已经司空见惯了,他也有办法拿下更多的订单来弥补损失,然而他必须要搞清楚这些原本已经十拿九稳的客户为什么会丢掉,因为这几家客户一直是他亲自跟进的,最终的报价也只有自己知道,甚至连他最得力的助手都不得而知,但竞争对手好像对每件事都了如指掌,自己做每一件事好像都有一双眼睛在背后死死地盯着,这种状况近半年来最为明显。长久的思考后,杜金脸上露出了浅浅的微笑。他拿起手中的电话拨通了一个神秘的号码。

  高薪雇用的黑客K在杜金的指引下登录了商业对手的公司网站,发现网站程序为ASP程序之后,黑客K开始用传统的NBSI、Domain之类注入工具疯狂扫描该网站,但是经过一番折腾之后没有寻觅到任何的漏洞,显然该公司的网站做了一些防注入的工作。

  黑客K不得已用手工测试寻找漏洞。终于功夫不负有心人,在这个网站的一个子栏目中,当黑客习惯性的在网址后面输入了一个单引号之后,页面弹出了一个警告窗口,上面提示输入了错误的参数。根据经验,黑客K判断出这家公司网站用了一个粗糙的防注入手段。网站显然只检查了Request中GET方式所提交的变量,明显忽略了POST和Cookies,黑客K非常清楚,这意味着这个商业网站很可能存在一个Cookies注入漏洞。

  小知识: Request函数获取客户端提交数据常用的是GET和POST两种方式(Get是用来从服务器上获得数据,而POST是用来向服务器上传递数据),由于Request函数在使用时通常不会定义如何提取数据,因此在没有做详细设定时它依次先取GET中的数据,如果没有再取POST中的数据,最后还会提取Cookies中的数据。Cookies是保存在用户自己电脑中的一个文本文件,用户可以随意窜改,这样一来黑客就可以利用Request.cookies方式来提交窜改后的变量值,进行注入攻击。

  黑客K返回刚才的网址http://www.sanguoyanyi.com/sanguoyanyi.asp?JiangjiaID=123,在刷新页面后将浏览器地址栏中的网址全部删除,然后再在浏览器地址栏中输入javascript:alert
(document.cookie="JiangjiaID="+escape"("123 and 1=1"))就可以修改Cookies中的数值。

  修改完成后通过访问http://www.sanguoyanyi.com/sanguoyanyi.asp,发现网页返回正常,随后再一次清空浏览器地址栏,并输入javascript:alert(document.cookie="JiangjiaID"="+escape"("123 and 1=2")),返回的数值结果说明变量的值已经被成功地修改了,网站存在Cookies注入的漏洞(图1)。

图1

  利用Cookies成功侵入网站

  判断出网站可以Cookies注入后,黑客K开始谋划入侵网站。黑客K在自己的硬盘中“翻箱倒柜”地找出了一款名为《注入中转生成器》的黑客工具。打开软件后,黑客K首先在“注入键名”处填入变量“JiangjiaID=”,在“注入URL地址”中填入存在Cookies注入点的网页地址http://wwww.sanguoyanyi.com/sanguoyanyi.asp(图2),在“来源页”中再一次重复输入上面那个地址。完成上述操作后,选择软件右边的“Cookies注入”,最后点击“生成ASP”,软件提示生成了一个JmCook.asp文件。

图2

  此时虽然完成了入侵该网站最重要的一个环节,但是还必须在本地开启IIS服务,搭建能够解析ASP语言的服务环境,这样才能够真正地获取自己想要的东西。点击控制面板中“添加/删除 Windows组件”按钮,在弹出的“Windows 组件向导”中找到“Internet信息服务(IIS)”,在勾选添加安装后,黑客K将JmCook.asp这个文件复制到了IIS指定的wwwroot文件夹中。

  然后打开《啊D注入工具》,将http://127.0.0.1/jmcook.asp?jmd cw=123这个网址复制进《啊D注入工具》的地址栏中,再一次扫描检测过后,网站后台的管理员用户名和密码此时全部浮出了水面(图3)。

图3

  应对Cookies注入最简单的方法就是运用ASP中的Request函数时(主要是用来读取客户端浏览器的数据),不要直接就是ID=Request("ID"),最好改成Request.QueryString (GET)或Request.Form (POST)。这样Request函数就不会读取Cookies了,也就不能被黑客利用了。

  黑客K淡然一笑:“成功了,很简单嘛!”又定了定神,调出《啊D注入工具》扫描后台,大约不到3分钟时间,就得到了网站的后台地址。接下来就准备登录管理员后台,上传网页木马然后获取Webshell,找到敏感数据就只是时间问题了……

[责任编辑:howardmeng]

手机看新闻】 【一键订阅新闻】 【返回科技首页】 【论坛  】【发表评论(0)

热门新闻排行

IT新闻

互联网

通信

网评

美国中学网上教学只发电脑不发课本
深度调查:六成U盘为假货 水货多为“山寨机”
从“快递单打印”谈SaaS的客户体验
惠普雪花屏再次现身 刺痛247位消费者的心
奥委会前高管:北京奥运会开幕式会震惊全世界
抑郁员工不满IBM“调岗建议” 采取绝食抗议
蓝光光盘突破片源瓶颈 有望年底在内地量产
西门子全球裁员16750人 德国总部受影响最大
LDK彭小峰:许多公司在盲目介入多晶硅生产
趋势科技前总经理叶伟伦出任暴雪中国总经理
日本11位人气最旺的名人博客(组图)
连线杂志:日本11位人气最旺的名人博客(组图)
网吧老板传播淫秽视频217段被判入狱三年
微软证实愿与雅虎新董事会再谈收购
阿里巴巴股价跌幅达77% 套牢雅虎7.76亿港元
李想:不后悔没上大学 盖茨是上帝派来的
寻找中国第一位网民:首封电邮网络上走6天
微软证实愿与雅虎新董事会再谈收购
马云携手史玉柱 支付宝与巨人战略合作
600家“黑网吧”被查 吧主只求留硬盘
CCTV山寨机调查后续:改写了中国手机业命运
CCTV《经济半小时》调查:永不消失的山寨机
广州存在大量手机老千 借高科技专骗亲朋好友
3G版iPhone英国售罄 最高记录每秒售13000部
中央电视台和凤凰卫视有望落地台湾
中国电信加快CDMA步伐 手机定制规范将出炉
“山寨机”巴基斯坦销售惹“麻烦”
中国电信正式加入CDMA发展组织 担任董事席位
报告称中国将成最大CDMA市场 5年用户达1.6亿
微软加速布局手机终端 Zune Phone成秘密武器
马云增投20亿元淘宝网 10年内赶超沃尔玛
独家调查:10万网友力挺TD 接受月话费额100元
广州存在大量手机老千 借高科技专篇亲朋好友
CCTV山寨机调查后续:改写了中国手机业命运
美国中学网上教学只发电脑不发课本
温家宝考察多家信息科技企业
CCTV《经济半小时》调查:永不消失的山寨机
北京电力以影响美观为由铰断歌华有线光缆
全球尚无成功样本 “无线城市”蹒跚起步
中国手机凭什么对决3G版iPhone
腾讯博客  娱乐 体育 时尚 文化 思想 财经 动漫

霍思燕赵薇争宠
霍思燕赵薇争宠
女模特私房艳照
女模特私房艳照

杨澜:1993年去台湾怕被"监视"(图)
曹雪芹成同性恋? 林志玲被骂哭了
新红楼钗黛狐媚照 乞丐模仿刘德华
宋丹丹英达婚变内幕 被神化的流氓
女诗人自比朱坚强 杨恭如情妇生活
孙俪邓超十大激情瞬间 男星扮女人
卖友求荣的后果 娱乐圈三大假新闻

新闻线索

如果你有人事变动、重组并购、变革技术出现,以及产品投诉等重要新闻线索,请告诉我们,我们会给予特别关注。
010-62671216
lihongli

网友意见留言板
关于腾讯 | About Tencent | 服务条款 | 广告服务 | 腾讯招聘 | 腾讯公益 | 客服中心 | 网站导航
Copyright © 1998 - 2008 Tencent Inc. All Rights Reserved
腾讯公司 版权所有