查看: 6955|回复: 16

求助asp网站拿不了webshell问题

[复制链接]
发表于 2014-10-16 13:40:45 | 显示全部楼层 |阅读模式
悬赏5i币未解决
今天无视友情检测一个高中网站,后台扫到了
http://www.ximagaozhong.com/admin/admin_login.asp
]L9$ZUA9SH}$BQD5YBC}9ZT.jpg

如是开各种扫描器,谷歌.....手工注入测试了加‘ and 1=1 and 1=2 全部返回正常
开了一下扫描器的结果也什么都没有扫描出来,服务器没有狗
查询了下旁注,没从旁注入手。
I3RM3DENED_(EBBD@7UQHKM.jpg
如是我逛了一下网站,范县有注册会员的地方,果断注册了,凭经验里面应该有上传的地方
如是就看到了这里,感觉离成功不远了。
8E@}Y1TYH]S5$OJU{8)S7TG.jpg
首先测试了下直接上传asp小马,感觉不会成功
1D}7]$~5OTSL{7}R%(8PQOV.jpg
然后差了下服务器类型是iis 6.0 用解析漏洞试了下,漏洞补上了 又失败了 看他是不是过滤了asp,如是有改了文件名 1.asaspp.jpg  1.asp;.jpg 上传的路径也是jpg结尾的
算了用传统的网马伪装图片,成功上传了,复制路径放在也可以直接访问 是图片, 改后缀asp 访问错误
,如是姐测试抓包改包,抓的上传路径不是asp结尾的,死马当活马医也没成功 最后实在没信心直接提菜刀就上  txt房大量的一句话伪装jpg上传 也是连接不上
试了好几次就是不同的一句话
X%~O1A%[46OYT}{L05[G0~C.jpg IUPJ@`IX]03OL9{1ME[B8XJ.jpg
求大神解决,本人感觉应该是上传的目录不支持asp解析{:soso_e105:}
大神一定要叫我怎么弄{:soso_e105:}

回复

使用道具 举报

 楼主| 发表于 2014-10-16 13:42:54 | 显示全部楼层
大神一定要教我啊
回复

使用道具 举报

发表于 2014-10-23 14:24:39 | 显示全部楼层

点评

管理能具体说下怎么拿下的么?  发表于 2014-10-28 11:37
回复

使用道具 举报

发表于 2014-10-23 14:35:54 | 显示全部楼层
大数据时代

点评

求shell地址  详情 回复 发表于 2014-11-13 22:57
回复

使用道具 举报

 楼主| 发表于 2014-11-13 22:57:23 | 显示全部楼层

求shell地址
回复

使用道具 举报

头像被屏蔽
发表于 2014-11-23 01:04:44 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

 楼主| 发表于 2014-11-23 11:58:42 | 显示全部楼层
DRAGON 发表于 2014-11-23 01:04
抓包试试,抓包不行的话在用截断上传!!

动易的,完全不可能
回复

使用道具 举报

发表于 2014-11-25 22:05:04 | 显示全部楼层
动易得基本没法搞,好多学校都是这个!

点评

大牛么说的大数据,不知道是啥,之前用么人数据库搞下一个  详情 回复 发表于 2014-12-13 10:40
回复

使用道具 举报

 楼主| 发表于 2014-12-13 10:40:10 | 显示全部楼层
jsjp 发表于 2014-11-25 22:05
动易得基本没法搞,好多学校都是这个!

大牛么说的大数据,不知道是啥,之前用么人数据库搞下一个
回复

使用道具 举报

发表于 2014-12-13 11:36:50 | 显示全部楼层
发现N个XSS
漏洞

点评

留言板xss,,这方面还没接触  详情 回复 发表于 2014-12-13 16:33
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-5-2 15:47 , Processed in 0.089647 second(s), 24 queries , Gzip On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部