新版挖掘鸡抓捕肉鸡更轻松

新版挖掘鸡与新漏洞,快速找肉鸡

新版本的“挖掘鸡DigShell v4.02”程序界面与前面的版本没有太大的区别,主要在于自定义后缀的功能增强。利用DigShell v4.02,我们可以快速搜索出存在着新漏洞的站点肉鸡。这比利用百度或Google之类的快速精确得多了。这里我们以前不久出现的Oblog博客SQL注入漏洞为例,结合挖掘鸡的搜索功能,快速寻找到有漏洞的***站点,并攻击抓鸡。

oblog的新漏洞

Oblog是一个常用的博客程序,在国内各大博客站点中应用非常广,也是个人建博客的常见选择。Oblog4.0/4.5最近出现的SQL新漏洞,主要是在程序网页文件“APl_Response.asp”中,对用户提交的数据未进行完全过滤,因此用户可以直接提交SQL注入语句,修改任意用户的密码,甚至控制网站服务器。

一般来说,要搜索存在漏洞的网站程序,只需要在百度或Google中,以网站程序的版权标识为关键词,例如要搜索动网论坛,可以“Powered by Dvbbs”进行搜索。即可搜索到相应的站点。但是当我们以“Powered byOblog”为关键词进行搜索时,却很难搜索到存在漏洞的Olog博客站点。这是由于使用了Oblog博客的网站,大多对其版权标识进行了修改,因此比较难搜索到漏洞站点。这里我们就用挖掘鸡来帮助我们寻找漏洞站点,快速抓鸡。

寻找挖掘标识符

挖掘鸡搜索肉鸡站点,是靠关键字与特征字符进行识别的,在挖掘鸡中已经内置了一些搜索关键词。可方便的搜索各种漏洞站点。不过新的漏洞搜索关键词,是需要我们手工添加的。

打开挖掘鸡,点击“选择后缀”选项页,可以看到每个搜索项目。主要由“文件名”、“路径组”和“特征字符串”三项组成。我们已知道存在漏洞的网页文件是“APl_Response.asp”,该文件路径一般为:“网站博客目录/APl/APl_Response.asp”。因此,“文件名”为“API_Response.asp”;“路径组”为“/APl/”。“特征字符串”是漏洞页面所共有显示的字符,在这里笔者已经手工找到了一个漏洞站点_网页,在浏览器中打开此网页,可看到其中显示有“oblog4”、“系统并未开启整合接口!”等字符串。这里选择“oblog4”作为特征字符串。

添加oblog漏洞搜索项目

在界面空白处点击右键,在弹出菜单中选择“添加”命令。添加一个新的搜索项目。

将新添加搜索项目的“名称”,修改为“oblog博客SQL注入漏洞”。并参照上面填写“文件名”、“路径组”和“特征字符串”三项;至于“描述信息”,可以随便填写。“扫描模式”可设置为“高速模式”,其它设置项目可保持默认的。

在搜索项目列表中,勾选“挖掘测试-index.asp”后缀,关键词可不填,点击界面右上方的“开始(≥)”按钮。切换到“扫描结果”选项页。一般几分钟内就能够挖到许多结果,这说明挖掘鸡正常工作。

搜索oblog漏洞项目

挖掘鸡工作正常的话,就可以开始搜索Oblog漏洞站点了,在“选择后缀”选项页中勾选刚才添加的Oblog项目。在搜索前,可将界面上方的“关键词”设置为“oblog”,或其它字符。这样在搜索时可快速过滤掉一些无关的站点。切换到“高级选项”中,去掉对“忽略***”和“手动添加扫描***”项的选择,点击右上角的“开始”按钮,即可开始扫描Oblog漏洞站点了。

扫描等待的时间不等,而且有一定的随机性,就会出现扫描结果了。在“扫描结果”选项页的“挖掘成果”列表中。可以看到扫描到的Oblog漏洞站点。点击某个站点,在右边的窗口中可打开此页面。

肉鸡轻松得

在挖掘鸡搜索结果列表中,随便挑选一个漏洞站点,在浏览器中打开,就可通过SQL漏洞修改管理员密码了。

检测是否存在漏洞

在进行SQL攻击前,首先要确定此网站使用的Oblog程序是SQL版的,否则将无法执行SQL语句。如何判断程序的版本呢?很简单,登录网站博客后台管理员页面。在管理员页面中就可以看到程序版本了。后台管理员页面的地址一般是“BLOG地址/***/***_login.asp”,SQL版的话后面会显示SQL字符。另外,要注意一点,只有版本号为“Version4.50 Final Build0619(SQL)”之前的程序才有此漏洞。

修改管理员用户名

这里选择的站点目标是“blog.52*****com/APl/APl_ Response.asp”,在浏览器中打开此***链接。在***后面添加如下格式的SQL注入语句:

?syskey=用户名MD5值&username=用户名&savecookie=0&password=1';update oblog_*** set password='密码MD5值'%20where%20id=1--

其中“用户名MD5值”和“用户名”可以任意取。但是两者要匹配,例如将用户名设置为“xiaoyao”。那么“用户名MD5值”就应该为相应的MD5加密值“a37ddc2b60a06837”。“密码MD5值”可为任意字符的MD5值,比如要修改密码为“123456”,那么相应MD5值为“49ba59abbe56e057”。因此,可在浏览器中将SQL注入语句改为:

blog.52******/APl/APl Response.asp?syskey=a37ddc2b60a06837&usemame=xiaoyao&savecookie=0&password=l';update oblog_*** set password='49ba59abbe56e057%20where%201d=1--

执行此命令后,即可将Oblog的后台管理员密码修改为“123456”;一般来说,管理员的默认用户名都为“***”。如果管理员进行了修改。那么也可直接将管理员用户名给改回来,执行如下命令即可:

blog.52******/APl/APl_Response.asp?syskey=a37ddc2b60a06837&usemame=xiaoyao&savecookie=0&password=l';update oblog_*** set usemame='***'%20where%20id=1--

执行了上面的命令后,就可以用用户名“***”和密码“123456”,登录后台管理页面了。登录后台后,就可以上传木马或者直接在网页上挂马,大量捕获肉鸡了。相关的内容我们以前介绍过许多,这里就不多说了。

其实挖掘鸡的功能绝不仅仅是挖掘Oblog漏洞,而且当本篇文章发表之时,Oblog漏洞也许很快就被补得差不多了。我们学习这篇文章的目的,是通过这个例子,学会如何用挖掘鸡挖掘新出的漏洞站点,让你抓鸡时比别人更快一步!

***地址:

/uploads/digshell.exe

新版挖掘鸡抓捕肉鸡更轻松

转载请注明出处学文网 » 新版挖掘鸡抓捕肉鸡更轻松

学习

“帕拉帕

阅读(33)

本文为您介绍“帕拉帕,内容包括帕拉帕卫星电视节目表,帕拉帕n1通信卫星。老当益壮的卫星公司

学习

VOD系统在网络教学中的实现及应用

阅读(28)

摘要:当前科技发展日新月异,特别是计算机网络技术飞速发展,传统的信息传输方式早已不能满足人们的需要,特别是在高校中,无论教师还是学生都迫切需要使用基于高速计算机网络的多种传输媒介通信模式来满足教学需要。VOD系统虽然兴起时间不长,但V

学习

水资源污染的危害和防治措施

阅读(52)

本文为您介绍水资源污染的危害和防治措施,内容包括水资源污染的解决措施是,水资源的污染与防治背景。(吉林省东丰县水资源管理所,吉林辽源136300)

学习

浅析传销的特点

阅读(30)

本文为您介绍浅析传销的特点,内容包括传销的定义通俗讲解,非法传销特点简述。关键词:传销;经济法制;特点

学习

赢得值法在工程成本(进度)动态控制中的应用

阅读(33)

本文为您介绍赢得值法在工程成本(进度)动态控制中的应用,内容包括赢得值法在工程的应用,进度偏差大于赢得值。摘要:成本(进度)作为工程项目管理中的一个关键性目标,贯穿于项目实施的全过程。阐述了工程成本(进度)动态控制的原理,介绍了赢得值法

学习

经济全球化对发展中国家的影响

阅读(35)

本文为您介绍经济全球化对发展中国家的影响,内容包括经济全球化对发展中国家的影响,经济全球化的表现和影响是什么。当今世界正处在一个全新的经济全球化时代。作为世界经济发展的重要力量--发展中国家,如何全面认识、正确对待全球化,是一

学习

《槐乡的孩子》文本解读及教学设计

阅读(15)

本文为您介绍《槐乡的孩子》文本解读及教学设计,内容包括槐乡的孩子教案简写,槐乡的孩子的教案。摘要:散文《槐乡的孩子》运用比喻、拟人、排比等手法,给读者展示了一幅动感十足的画面。课文结尾处的省略号又为读者留下了无限的想象空间,孩

学习

一卡通破解流程攻略

阅读(15)

本文为您介绍一卡通破解流程攻略,内容包括一卡通使用规定,一卡通升级必须要注册吗。方法一:修改管理员密码

学习

禁用童工规定通知

阅读(23)

本文为您介绍禁用童工规定通知,内容包括禁用童工的幽默句子,工厂禁用童工通知。各市、县(市、区)劳动(人事劳动)保障局:

学习

感悟“老有所为”

阅读(28)

本文为您介绍感悟“老有所为”,内容包括老有所学的感悟,老有所依感悟经典句子。刚退下来的人,长期形成的“工作情结”一时难以化解,对猛地闲而无事心有不甘,想用自己积累的经验和知识,换个环境和方式继续做点贡献,因而不同程度地都有找些事情

学习

持续改善管理PDCA

阅读(19)

本文为您介绍持续改善管理PDCA,内容包括pdca循环是改善型循环吗,pdca改善后的效果。新势整合自成立伊始即服务于一汽丰田,在形成自己的企业文化、管理模式和工作模式过程中,得以深入借鉴学习丰田方式,一路走来获益良多。其中影响最大的,

学习

国际法

阅读(26)

本文为您介绍国际法,内容包括国际法全文完整版,国际法全文免费阅读。摘要:国际关系理论为国际法的研究提供了一种全新的视角,它解决了国际法理论中长期以来存在的困惑,是国际法研究的新范式。

学习

反恐尖兵:中国“雪豹突击队”大揭秘

阅读(24)

本文为您介绍反恐尖兵:中国“雪豹突击队”大揭秘,内容包括反恐尖兵利剑雪豹突击队,雪豹突击队国家级反恐特种部队。随着“雪豹突击队”第一次走出国门跨国“亮剑”,以及在北京奥运会期间的精彩亮相,“雪豹突击队”以忠诚、敏捷、顽强和不

学习

发现价值 深入挖掘

阅读(32)

本文为您介绍发现价值 深入挖掘,内容包括深入挖掘价值,价值挖掘与诠释报告。摘要民生新闻是关注百姓生活的新闻,它的领域十分宽泛,但其内容颇显琐碎,虽说“民生无小事”,然而如果媒体对于民生新闻的报道仅限于陈述事实,则无法提升民生新闻的

学习

数据挖掘在大数据时代下的应用

阅读(13)

本文为您介绍数据挖掘在大数据时代下的应用,内容包括在大数据时代的数据挖掘技术,大数据在数据挖掘中的具体应用。【摘要】数据挖掘一直是各个行业的关注的重点。近几年,数据挖掘伴随着大数据的火热开始迎来更大的机遇。本文介绍了数据挖

学习

数据挖掘技术

阅读(22)

本文为您介绍数据挖掘技术,内容包括数据挖掘的技术基础是,数据挖掘必读综述。摘要随着社会的进步,数据信息量的增加,人们对数据信息有了更高的要求。本文从数据挖掘技术定义,常用的技术方法以及数据挖掘的应用做了简单的介绍,最后介绍了对数

学习

浅谈Web数据挖掘技术

阅读(22)

本文为您介绍浅谈Web数据挖掘技术,内容包括web数据挖掘技术,web数据挖掘与知识发现。摘要:随着网络的快速发展与普及,大量有用的网络信息给人们生活、工作和学习带来了便利。与此同时网络中还存在着许多无用的信息,如何从浩如烟海的数据海

学习

挖掘历史范文精选

阅读(73)

本文为您介绍挖掘历史范文精选,内容包括历史小论文史料,历史史料论文八百字。挖掘历史篇1摘要:在老城厢城市功能滞后被迫面临更新改造之际,对老城厢现状进行分析,并将其文化经济价值融入而不是附加规划保护过程中是一项关键问题。此文首先

学习

数据挖掘论文范文精选

阅读(55)

本文为您介绍数据挖掘论文范文精选,内容包括医学数据挖掘类论文怎么写,数据挖掘论文参考文献怎么标注。数据挖掘论文篇1一、数据挖掘相关概念