iick's blog

关注互联网安全,普及网络安全,研究网络技术

[置顶] @请在IE6下浏览本站,暂不兼容IE6以上浏览器!!!!!

[置顶] @关于友情链接 做链接的朋友请进!!!

@91736cms Getip SQL Injection 后台妙拿 WebShell

Author:Yaseng  &&Desperado

Team:CodePlay

Chinaz 下其源码   读之发现有万恶的 GetIp() 

//获取IP
function getip() { 
  if (getenv ( "HTTP_CLIENT_IP" )) {
   $httpip = getenv ( "HTTP_CLIENT_IP" );
...

@xss入侵方式小结

一般发现一个xss漏洞后要做的基本上就是这些:

 
1. 伪造请求 使用$_REQUEST或$_GET
首先我们要找找该网站使用的程序是不是在网上能找到源码,如果能找到源码的话,就去分析后台管理员更改密码或者增加管理员的页面,然后分析管理员使用的是不是$_REQUEST接收参数,如果是的话,我们使用该XSS漏洞构造一个请求,比如前台发表留言中可以使用HTML代码,那么我们就嵌入一个IMG元素:
 
...

@ping高级用法

ping命令结合dos批处理能做很多事,对我等懒惰的系统管理员们尤其有用。

一.基础级:局域网ping命令用法
1.改变ping的基本设置 
ping命令缺省要重复4次,等待时间也比较长,这用于广域网比较合适,在局域网判断一个ip是否存在,一般只要ping 1次足够,而且timeout时间完全可以在100ms以内。
我在自己的PC上建立一个批处理pin.bat代替缺省的ping设置:
@rem pin.bat Createdby Zheng Xiaohui 
...

@获取使用CDN网站的真实IP

现在很多网站用了cdn技术,在做一些测试的时候,想获取其服务器真实IP地址就有点困难,不知道现在还有其他什么好的方法呢,整理了下,目前知道如下两种:
 
1:拿CDN服务器 找出真实IP
cache_peer 1.1.1.1 parent 80 0 no-query originserver
cache_peer_domain 1.1.1.1 

2:判断HTTP_X_FORWARDED_FOR是否为空,不为空把这个作为IP地址,否则取得REMOTE_ADDR作为IP地址。
...

@如何绕过D盾进行注入

D盾有多不爽我就不说了,现在都是批量注入,时不时的弹出D盾提示,甚是恼人

   其实这个并不是我发现的,而是国外的一个注入工具。某日本人心血来潮

想换一个linux系统玩玩儿,在互联网上逛了一大圈,发现大半都是带马的网站

...

@N点虚拟主机管理系统密码还原的方法

N点虚拟主机加密方式是他自定义的函数,封装到了DLL里面

你在N点主机管理系统的目录新建一个ASP文件内容如下

<!--#include file="inc/conn.asp"--> <!--#include file="inc/siteinfo.asp"--> <!--#include file="inc/char.asp"--> <% set iishost=server.CreateObject("npoint.host") x=iishost.Eduserpassword("NLFPK@OJCOCLA@E@FEKJMFADLALKLF@JHOIMAHO@LCDBAAMEOEKGKM@A",0) response.write x %>

...
分页:[«]1[2][3][4][5][6][»]

日历

<< 2012-5 >>

Sun

Mon

Tue

Wed

Thu

Fri

Sat

1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

16

17

18

19

20

21

22

23

24

25

26

27

28

29

30

31

Hack1990.Com 于2010年11月5日开始正常运行