cookie中转注入
发表于:2025-01-21 作者:千家信息网编辑
千家信息网最后更新 2025年01月21日,目标地址www.jzvales.com/jzvales/ProductShow.asp?ID=568首先,我们添加单引号进行注入判断,结果显示如下熟悉***的朋友都知道该网站是使用了通用的防注入,只是
千家信息网最后更新 2025年01月21日cookie中转注入目标地址www.jzvales.com/jzvales/ProductShow.asp?ID=568首先,我们添加单引号进行注入判断,结果显示如下熟悉***的朋友都知道该网站是使用了通用的防注入,只是过滤了post参数,但是没有过滤cookie参数,所以我们使用注入中转工具是继续打开注入注入中转生成器填写一下数据然后生成asp文件 我们打开生成的文件 (生成的文件在使用之前一定要确定本机本机安装了http服务器。可是使用小型的)然后打开浏览器,输入框输入如下因为使用的本地的htp。端口是81.访问地址如下http://127.0.0.1:81/jmCook.asp?jndcw=568 并添加单引号进行注入检测此时说明在参加了数据库进行查询,查询不到结果。也就是说可以注入了那我们就可以直接使用Havij进行检测了,检测结果如下我们可以知道帐号是adminMD5加密的密码借出来后是admin997后台很简单直接加一个admin就好了接下来拿网站webshell因为该网站禁止上传asp后缀的文件,那我们就修改网站的页面模版,添加php因为一般的服务器上面都是有多个站点的,有asp,jsp,php多种可能。所有都会支持解析的,大家可以尝试一下
找一个可以上传图片的地方穿一个php的大马(禁止上传大小超过100k)
ok!看我们的webshell已经成功的拿到了
希望大家慎重对待手中的工具,不要做违法事件!
文件
网站
生成
结果
检测
中转
参数
地址
工具
引号
数据
服务器
本机
服务
查询
输入
成功
接下来
也就是
也就是说
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
杨浦区方便软件开发哪家好
CVPR用哪个外文数据库
陕西省第六届网络安全周
棋牌游戏软件开发商
新乡市鹏鹏网络技术有限公司
反向代理需要服务器吗
数据库方面的论文能发在哪里
怀柔区网络技术排名靠前
中国动态家庭跟踪数据库
中国网络安全人员现状
数据库中选择要操作的命令
武威软件开发哪家有名
私人云服务器pk
成都腾讯天美软件开发
常熟网络安全工程师
信息管理需要数据库吗
存储服务器怎么看损坏
东西湖 最大数据库
免修网络安全
软件开发是干嘛用
黑龙江优乐谷网络技术
南京智能化软件开发销售公司
上海软件开发中心待遇
关闭安全狗服务器安全认证
数据库日志还原
软件开发项目的里程碑设定
我要租用服务器
支持json的数据库
扬州公司网络安全准入控制公司
虚拟仿真对服务器的要求