<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<?xml-stylesheet type="text/xsl" href="css/rss.xslt"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>iick's blog    </title><link>http://www.hack1990.com/</link><description>   关注互联网安全,普及网络安全,研究网络技术,　　www.hack1990.com</description><generator>RainbowSoft Studio Z-Blog 1.8 Walle Build 100427</generator><language>zh-CN</language><copyright>Hack1990.Com 于2010年11月5日开始正常运行 </copyright><pubDate>Fri, 18 May 2012 21:27:08 +0800</pubDate><item><title>91736cms Getip SQL Injection 后台妙拿 WebShell </title><author>5453217@qq.com (hack1990)</author><link>http://www.hack1990.com/cat_1/1122.html</link><pubDate>Fri, 18 May 2012 21:21:56 +0800</pubDate><guid>http://www.hack1990.com/cat_1/1122.html</guid><description><![CDATA[<p>Author:Yaseng&nbsp; &amp;&amp;Desperado</p><p>Team:CodePlay</p><p>Chinaz 下其源码&nbsp;&nbsp; 读之发现有万恶的 GetIp()&nbsp;</p><p>//获取IP<br />function getip() {&nbsp; <br />&nbsp;&nbsp;if (getenv ( &quot;HTTP_CLIENT_IP&quot; )) {<br />&nbsp;&nbsp;&nbsp;$httpip = getenv ( &quot;HTTP_CLIENT_IP&quot; );<br />...</p>]]></description><category>技术文章</category><comments>http://www.hack1990.com/cat_1/1122.html#comment</comments><wfw:comment>http://www.hack1990.com/</wfw:comment><wfw:commentRss>http://www.hack1990.com/feed.asp?cmt=1122</wfw:commentRss><trackback:ping>http://www.hack1990.com/cmd.asp?act=tb&amp;id=1122&amp;key=151637b1</trackback:ping></item><item><title>讯时后台管理系统v4.9鸡肋漏洞</title><author>5453217@qq.com (hack1990)</author><link>http://www.hack1990.com/cat_2/1121.html</link><pubDate>Thu, 17 May 2012 20:46:50 +0800</pubDate><guid>http://www.hack1990.com/cat_2/1121.html</guid><description><![CDATA[<p>前言：<br />前阶段测试了下讯时后台管理系统，这个系统有个很吊的功能，就是能记录管理登录日志（包括用户名和ip），<br />而且还不能在后台删除。<br />我艹，在我测试的时候，一直在用admin测试后来居然被管理员发现，居然找到我，让我停止攻击。无语了~<br />&nbsp;<br />在之后的渗透中我还是拿下了那个网站~那时找遍网上所有关于讯时的漏洞，唯有一个支付页面爆绝对路径<br />&nbsp;<br />Ⅰ.讯时网站管理系统4.5支付页面暴数据库路径<br />...</p>]]></description><category>网站漏洞</category><comments>http://www.hack1990.com/cat_2/1121.html#comment</comments><wfw:comment>http://www.hack1990.com/</wfw:comment><wfw:commentRss>http://www.hack1990.com/feed.asp?cmt=1121</wfw:commentRss><trackback:ping>http://www.hack1990.com/cmd.asp?act=tb&amp;id=1121&amp;key=cb2bdb7e</trackback:ping></item><item><title>xss入侵方式小结</title><author>5453217@qq.com (hack1990)</author><link>http://www.hack1990.com/cat_1/1120.html</link><pubDate>Wed, 16 May 2012 21:28:19 +0800</pubDate><guid>http://www.hack1990.com/cat_1/1120.html</guid><description><![CDATA[<p>一般发现一个xss漏洞后要做的基本上就是这些：</p><div>&nbsp;</div><div>1. 伪造请求 使用$_REQUEST或$_GET</div><div>首先我们要找找该网站使用的程序是不是在网上能找到源码，如果能找到源码的话，就去分析后台管理员更改密码或者增加管理员的页面，然后分析管理员使用的是不是$_REQUEST接收参数，如果是的话，我们使用该XSS漏洞构造一个请求，比如前台发表留言中可以使用HTML代码，那么我们就嵌入一个IMG元素：</div><div>&nbsp;</div>...]]></description><category>技术文章</category><comments>http://www.hack1990.com/cat_1/1120.html#comment</comments><wfw:comment>http://www.hack1990.com/</wfw:comment><wfw:commentRss>http://www.hack1990.com/feed.asp?cmt=1120</wfw:commentRss><trackback:ping>http://www.hack1990.com/cmd.asp?act=tb&amp;id=1120&amp;key=25f54cab</trackback:ping></item><item><title>ping高级用法</title><author>5453217@qq.com (hack1990)</author><link>http://www.hack1990.com/cat_1/1119.html</link><pubDate>Wed, 16 May 2012 21:26:13 +0800</pubDate><guid>http://www.hack1990.com/cat_1/1119.html</guid><description><![CDATA[<p>ping命令结合dos批处理能做很多事，对我等懒惰的系统管理员们尤其有用。</p><div>一.基础级：局域网ping命令用法</div><div>1.改变ping的基本设置&nbsp;</div><div>ping命令缺省要重复4次，等待时间也比较长，这用于广域网比较合适，在局域网判断一个ip是否存在，一般只要ping 1次足够，而且timeout时间完全可以在100ms以内。</div><div>我在自己的PC上建立一个批处理pin.bat代替缺省的ping设置：</div><div>@rem pin.bat Createdby Zheng Xiaohui&nbsp;</div>...]]></description><category>技术文章</category><comments>http://www.hack1990.com/cat_1/1119.html#comment</comments><wfw:comment>http://www.hack1990.com/</wfw:comment><wfw:commentRss>http://www.hack1990.com/feed.asp?cmt=1119</wfw:commentRss><trackback:ping>http://www.hack1990.com/cmd.asp?act=tb&amp;id=1119&amp;key=13e51f6f</trackback:ping></item><item><title>获取使用CDN网站的真实IP</title><author>5453217@qq.com (hack1990)</author><link>http://www.hack1990.com/cat_1/1118.html</link><pubDate>Mon, 14 May 2012 15:48:40 +0800</pubDate><guid>http://www.hack1990.com/cat_1/1118.html</guid><description><![CDATA[<p>现在很多网站用了cdn技术，在做一些测试的时候，想获取其服务器真实IP地址就有点困难，不知道现在还有其他什么好的方法呢，整理了下，目前知道如下两种：<br />&nbsp;<br />1：拿CDN服务器 找出真实IP<br />cache_peer 1.1.1.1 parent 80 0 no-query originserver<br />cache_peer_domain 1.1.1.1&nbsp;</p><p>2：判断HTTP_X_FORWARDED_FOR是否为空，不为空把这个作为IP地址，否则取得REMOTE_ADDR作为IP地址。<br />...</p>]]></description><category>技术文章</category><comments>http://www.hack1990.com/cat_1/1118.html#comment</comments><wfw:comment>http://www.hack1990.com/</wfw:comment><wfw:commentRss>http://www.hack1990.com/feed.asp?cmt=1118</wfw:commentRss><trackback:ping>http://www.hack1990.com/cmd.asp?act=tb&amp;id=1118&amp;key=b8b2359a</trackback:ping></item></channel></rss>

