看到他申请了一个留言薄就想如果能把留言薄搞回来也行,吓他一吓,发泄发泄.找来找去想从修改资料(要盗密码这里应该是入口)入手,于是我也申请了同样的留言薄进入修改资料一栏,查看源文件如下:
------------------------------------
<form action="modifyok.ASP" method="POST">
<tr class="table001">
<td width="20%" align="right"><table class="jnfont5">用户名:</table></td>
<td width="80%"> mysoso
<input type="hidden" name="user" value="mysoso"></td>
</tr>
<tr class="table001">
<td width="20%" align="right"><table class="jnfont5">密码:</table></td>
<td width="80%">
<input type="text" name="pass" size="20" maxlength="15" class="input1" value="mysoso">
* 1-15个字节</td>
</tr>
<tr class="table001">
<td width="20%" align="right"><table class="jnfont5">站长姓名:</table></td>
<td width="80%"><input type="text" size="20" maxlength="100" class="input1" name="zhanzhang" value="soso">
-----------------------------------------------
仔细查看发现隐藏表单值就是用户名,估计没有用SESSION控制,于是把该原代码拷下来,在FrontPage里再加工,
把隐藏表单的VALUE改成盗我同事的那个人的用户名,然后把ACTION改成相应的URL,在本机上运行,修改密码,递交,呵呵,果然成功了
后记:其实这种方法我是在PHP版面看到一个朋友攻击一个聊天室的方法后想到的,当然用SESSION控制最好。除此还有在密码验证时候可怕的OR也要注意。希望大家看后有所收获:)收藏地址:http://www.qqread.com/encrypt/a231262.html
相关图文阅读
频道图文推荐
健 康 咨 询
时 尚 咨 询
相关专题
- DoS 拒绝服务攻击专题 (1199篇文章)
- 脚本攻击和防范 (2330篇文章)
- DDoS攻击防御与分析 (1460篇文章)
- ARP攻击防范与解决方案 (1679篇文章)
- 漏洞专区 (1690篇文章)
- 常用电脑密码破解实用技巧! (14811次浏览)
- 只开80端口主机的入侵思路 (880次浏览)
- 窥探各种加密锁核心加密技术 (639次浏览)
- 文件加密新工具!IE加密文本文件新体验 (611次浏览)
- 扭曲变换加密 防止软件破解最好方法 (536次浏览)
- 信息安全中的加密与解密 (371次浏览)
- 关闭屏幕保护 (330次浏览)
- 保护系统安全的几点有效措施 (329次浏览)
- PGP for Windows介绍简介 (316次浏览)
- 使用OllyDbg快速脱壳 (309次浏览)



