网站攻防

news/2024/5/13 8:27:38/文章来源:https://blog.csdn.net/weixin_30328063/article/details/97898960

1.创建实验后,打开实验网址:192.168.5.13,界面如下:

2.通过在网址后添加常用的后台指令来尝试是否能进入后台,如admin、admin.php等:

3.从上一步可以看出,无法通过admin等方式进入后台,可以尝试随便打开一个新闻,然后在新闻网址中http://192.168.5.13/index.php?r=default/news/content&id=7,将r=后面内容替换为admin尝试一下,结果进入后台页面。如下图三

 

4.进入后台后可以有几种方式获得密码,方法一:暴力破解常用密码,方法二:sql注入的方式获得用户名和密码。

5.暴力破解获得后台密码:

6.sql注入获得后台密码:

在192.168.5.13主页下,随意打开任意新闻页,在新闻页的网址后添加单引号---'(输入法必须是英文状态下),通过添加单引号完成sql注入,回车查看页面:

7.通过burpsuite软件,截获sql注入后错误提示的网址抓包:并将抓包内容转到相应位置。

8。转到Repeater页面后,将Repeater下的内容复制下来,并保存其中的内容为txt文件,然后放在sqlmap文件夹中的根目录下

 

 

9.在cmd命令行内,打开sqlmap文件夹,(ps:可以将cmd直接复制到sqlmap文件夹下然后直接打开,这样打开的cmd直接在sqlmap目录下)(具体看sql注入--http://www.cnblogs.com/moxuexiaotong/p/7516088.html)

(1)通过python sqlmap.py -r 1txt命令打开1.txt文件;

(2)打开文件后,通过python sqlmap.py -r 1txt  --current-db命令查看当前文件所在的数据库,可以查看到当前数据库为yanshi

(3)之后通过python sqlmap.py -r --dbs命令,打开数据库目录

(4)通过python sqlmap.py -r 1txt -D yanshi --tables命令,打开yanshi数据库的表

(5)在表中找到ys_admin行,用python sqlmap.py -r 1txt -T ys_admin --dump命令打开存储用户名密码的行

(6)在cmd右键标记,将密码复制出来,此时的密码为md5的形式的;

(7)在浏览器中,通过md5.com网站将复制的密码解析为明文密码:此时获得密码为system

10.在获得密码后,现在跳转到后台页面:输入密码

 

 

11.在进入后台后,此时检查的主要位置有上传,模板,设置三个位置。在模板位置发现可以创建php文件,直接创建一个php文件

12.此时新建了一个php模板,在网上找php一句话木马,复制一句话木马的代码为下图,用红圈圈住的c字母为“php这个一句话木马”的密码,之后会用到;然后上传php文件木马,图二中红圈部分为我们创建的ggg.php文件。

13.在浏览器输入12.168.5.13/robots.txt,显示如下内容,可以通过在192.168.5.13/后面加disallow后面的内容可以进入相应的目录。如http://192.168.5.13/protected/;可以进入如下目录(如图二),通过下面的三个目录是为了找到我们上传的文件(如图三),然后利用文件路径在菜刀中控制服务器。

14.通过手动点击每个目录找上传的php文件非常费事也很麻烦,我们可以通过在搜索引擎中搜索整个网站框架的文件结构快速定位到上传的文件位置,如下图找到对应的内容。我们在刚才的protected文件夹下找到对应的路径。

15.找到ggg.php文件后,对ggg.php文件右键单击,复制对应路径

 

 16.打开菜刀,输入路径和密码,回车后,此时就可以进入服务器后台如图二。

 

转载于:https://www.cnblogs.com/moxuexiaotong/p/7526502.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_826584.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

.net发布网站步骤

本文章分为三个部分: web网站发布、IIS6 安装方法、ASP.NET v4.0 安装方法 一、web网站发布 1.打开 Visual Studio 2013 编译环境 2.在其解决方案上右击弹出重新生成解决方案,以查看是否有错误 3.如果项目没有错误右击WebUI层发布 4.这样将会看到以下界面 5.在配置文件中新建配…

嵌入式学习路线怎么学?开发嵌入式培训网站推荐

在这个互联网的快速发展的时代,科技不断的创新嵌入式也开始逐渐的越来越火热,随着这一股风波也有越来越多的人投入到嵌入式开发的行列中来,那么想要学习嵌入式,该从哪里入手学习,嵌入式学习路线图怎么学?想…

html手机网页新闻模板,新浪手机新闻网站模板首页html源码

【实例简介】新浪手机html网页模板【实例截图】【核心代码】新浪手机新闻网站模板首页html源码├── css│ ├── add2home.min.css│ ├── blue1.css│ ├── channel.min.js│ ├── common.min.css│ ├── home.min.css│ └── style.min.css├── i…

国外最火的电商网站magento2:系列(一)虚拟机、centos7的安装

能了解什么: 本系列将会带你从0到1学会安装magento2! 1.虚拟机的安装,centos7.2镜像的下载安装 2.下载并且配置nginx 3.下载并且配置php 4.让nginx适配magento2 5.下载并且配置magento2 6.安装过程中遇到的报错,问题 其中的整个中…

Java 专业人士必备的书籍和网站列表

对于 Java™ 语言开发人员来说,信息过量是一个真正的问题。每个新入行的程序员都要面临一个令人畏缩的挑战:要进入的行业是一个具有海量知识的行业。要了解的东西简直太多了。对于有经验的老手来说,情况只有些微好转。知识量总在增大&#xf…

优化网站性能 提高网站速度访问速度的14条实践

相信互联网已经越来越成为人们生活中不可或缺的一部分。ajax,flex等等富客户端的应用使得人们越加“幸福”地体验着许多原先只能在C/S实现的功能。比如Google机会已经把最基本的office应用都搬到了互联网上。当然便利的同时毫无疑问的也使页面的速度越来越慢。自己是…

利用Velocity模板引擎制作网站

基于 Java 的网站开发,很多人都采用 JSP 作为前端网页制作的技术,尤其在是国内。这种技术通常有一些问题,我试想一下我们是怎样开发网站的,通常有几种方法1:功能确定后,由美工设计网页的UI(界面…

一个Hibernate的HQL转换成各种数据库SQL语句的在线网站很强

项目中经常使用Herbernate写HQL可能写的有问题,但是不知道,哪里错误,经过几番努力终于找到了,可以 一个Hibernate的HQL转换成各种数据库SQL语句的在线网站很强。可以在这个网站测试一下。哈哈a 确实很强,但是如果想拥有…

php 503服务无效,网站打开报错503 Service Unavailable 原因与解决办法

网站无故出现如下错误提示:Service UnavailableThe server is temporarily unable to service your request due to maintenance downtime or capacity problems. Please try again later.翻译过来就是:服务不可用由于维护停机或容量问题,服务…

【转】HTML5学习必备的15权威网站

给大家推荐一下学习研究HTML5必备的一些个网站,更加有利于大家对HTML5的学些和研究。如果各位童鞋还有更多的,欢迎投递资源给我们,也可以支持我们,让我们利用大家的力量收集更多的HTML5学习资料,让我们的开发者和HTML5…

【转】8 个移动产品设计必备网站

本文整理了8个移动设计资源丰富的网站,希望对你的开发设计工作有所帮助。 1. Patterns of Design Patterns是一个分享iOS应用UI的网站,专注于分享iOS应用UI的细节,按照设计元素和iOS常用功能进行分类。 2. iOS UI PatternsiOS UI Patterns…

【转】大型高性能网站的十项规则

在我们公司ChinaNetCloud,见 过多种不同类型的网站和系统,有好也有差。其中有些系统拥有良好的服务器/网络架构,并且进行了合理的调整和监控 ;然而一般的系统都会有安全和性能上的 问题,不能良好运行,也无法…

云服务器2:小白建站流程,及建站过程中遇到的问题解答

云服务器2:小白建站流程,及建站过程中遇到的问题解答 建站流程 建站所需:域名、服务器、程序源码(以下教程以国内最大的云服务器厂商,阿里云的产品为参考) 一、服务器环境配置:(以…

干货 java教程 面试题 开发常用网站 java视频教程

众所周知,程序员是一个需要不断学习的职业,而幸运的是,在这个互联网时代,知识就在那里,等着我们去获取。 作为一个 收藏从未停止,学习从未开始 的博主 :(doge,秉承着好东西不能独享的态度&…

使用Dreamweaver8对网站文件进行检查和整理

用Dreamweaver8制作好了自己的网站,目的是什么?放到互连网上,也就是最终发布自己的网站,那么自己在制作网页过程中有没有错误呢?所以在发布之前我们要认真的检查一下有没有错误。新教程网 - newCss.cn 在发布网站之前先…

一步步教你为网站开发Android客户端

本文面向Android初级开发者,有一定的Java和Android知识即可。文章覆盖知识点:HttpWatch抓包,HttpClient模拟POST请求,Jsoup解析HTML代码,动态更新ListView背景介绍:客户端(Client)或…

WordPress地址(URL)修改后打不开网站的解决方法

乖,下次别改了 在后台的设置里,WordPress地址(URL)是不能随便更改的,只有站点地址(URL)可以随意动。如果更改了WordPress地址(URL),主页面可能就丢失了。 解…

【WordPress建站】1. 代码实现编写文章可以调整字体字号

原有WordPress编辑文章是不可以给文章调整字体字号的 实现方法 把下面代码加入主题编辑器 //tinymce add bottomfunction add_more_buttons($buttons) {$buttons[] hr;$buttons[] del;$buttons[] sub;$buttons[] sup;$buttons[] fontselect;$buttons[] fontsizeselect…

【WordPress建站】2. 七牛云备份WordPress网站图文教程

1. 宝塔面板下载七牛云 2. 注册七牛云 https://portal.qiniu.com/ 实名制和绑定好改绑定的东西 3. 记住七牛云的AK,SK 4. 新建七牛云空间 对象存储->空间管理->新建空间 5. 七牛云绑定自定义加速域名 上面的图点击域名,自定义域名&#xff0…

【WordPress建站】4. 实现左边栏显示文章目录

视频教程:https://www.bilibili.com/video/av849972640 就是基于三个插件:简单目录、Synatx、Kadence 区块 - Gutenberg 区块用于 Page Builder 功能