| 网站首页 | 文章中心 | 电子书下载 | 矢量图库 | 视频教程 | 素材下载 | 程序代码下载 | JS代码 | 论坛 | 
龙腾教程网  
常用软件类:
|杀毒安全 |联络聊天 |网络软件 |多媒体类 |系统工具 |图形图像 |系统工具 |应用软件 |行业软件
开发设计类:
|动画制作 |图像处理 |3D设计 |操作系统 |站长学院 |网络相关 |WEB设计 |数据库类 |程序开发
 
  您当前位置:您现在的位置: 龙腾软件教程网 >> 文章中心 >> 网络软件 >> 主页浏览 >> 遨游浏览器 >> 文章正文>>>>>> 
巧用遨游找出fckeditor上传木马路径
 最近有朋友问我利用Fckeditor上传漏洞并结合2003服务器解析漏洞拿网站webshell的时候总是找不到上传后文件的路径,怎么办呢?相信这个问题应该是很多朋友遇到过的。首先我们来看看Fckeditor的漏洞:

  http://www.xxx.com/fckeditor/editor/filemanager/browser/default/browser.html?typeall&connector=connectors/asp/connector.asp

  我们可以通过上面地址来打开一个安装了Fckeditor的网站,开起来后可以看到,很多朋友在没有注入漏洞的前提下,恐怕都无法列出fck上传文件的路径吧?

  

  的确,通常很多朋友是在注入网站却无法差异备份出webshell的时候发现了FCK,然后利用Fck的漏洞结合2003解析漏洞,上传得到webshell,或者利用Fck前段时间暴出来的Php文件任意上传漏洞得到webshell。

  不过大部分人认为这些漏洞都不过是鸡肋,因为上传了webshell如果无法获取路径,也是白费。

  这里提供几种得到路径的办法:

  1:访问网站内容,查看所有图片的属性。看看路径和文件名。是否和Fck上传目录里的文件名一样。如果是,则可以确定文件路径。

  2:另外一种办法就是我今天要主要讲解的——利用遨游浏览器找出Fckeditor上传木马及文件的路径!

  首先:打开遨游的“工具”-“网页嗅探器”

  

  然后嗅探文件类型选择所有文件,并且显示嗅探通知。
   

  然后同样打开

  http://www.xxx.com/fckeditor/editor/filemanager/browser/default/browser.html?typeall&connector=connectors/asp/connector.asp

  
  

  查看嗅探结果你会发现一条记录是这样的:

  http://www.yedream.co.kr/fckeditor/editor/filemanager/browser/default/connectors/asp/connector.asp?Command=GetFoldersAndFiles&Type=Image&CurrentFolder=/

  浏览器直接开启,发现得到如下结果:

  

  熟悉网页程序人一看就知道,这个是Xml!没错!Fck利用xml来列出文件,利用xml的可显性,就为我们的入侵提供的方便!

  上面的,很明显的告诉我们当前上传文件所处网站相对路径

  于是我们建立123.asp文件夹,在里面上传一个改名为xiaoma.jpg的木马,然后访问网站

  http://www.xxx.com/data/userfiles/image/123.asp/xiaoma.jpg

  接下来就是写入一个大马,顺利得到Webshell了。Fckeditor这个编辑器确实是害人不浅。所以在这里也提醒一些网站的站长,使用程序的时候一定要小心,说不定程序里就自带着"后门"呢。


上一篇:
  • 上一篇文章:
  • 下一篇
  • 下一篇文章: 没有了
  • 收藏此文到百度搜藏 百度搜藏| 新浪VIvi| 365key| Younote| 博采中心| 你好BLOG| 亿友网摘| 和讯网摘|
    相关文章    
    用傲游给浏览器加把锁
    遨游Maxthon2使用迅雷的技巧
    拒绝Maxthon2 遨游假死崩溃的问题
    傲游Maxthon春节版新功能体验——IE插件
    新版傲游Maxthon浏览器帐户服务特点介绍
    傲游Maxthon设置有技巧
    遨游(Maxthon) 2.0 的个人帐号功能介绍
    打造自己的傲游网络界面
    让Maxthon成为随身携带的收藏夹
    遨游Maxthon RC2新版浏览器新功能体验
     
     
     
    最新文章
    普通文章 巧用遨游找出fckeditor上传木马路最新文章
    普通文章 “非主流”新宠 火星文字输入法最新文章
    普通文章 黑客攻击方式及反攻击技术核心最新文章
    普通文章 3DS MAX打造星球大战激光剑最新文章
    普通文章 您不可不知的Win Vista SP1细节最新文章
    普通文章 最强大的网络电话Skype详尽体验最新文章
    普通文章 妙用U盘轻松绕过Win XP登录密码最新文章
    普通文章 Photoshop手绘封面古典美女最新文章
    普通文章 Photoshop绘制APPLE电脑壁纸最新文章
    普通文章 黑客攻击步骤方法与手段最新文章
     
    热门文章
    推荐文章 Illustrator手绘古典游戏美女图片
    推荐文章 Photoshop绘制奇幻的宇宙幻想图
    推荐文章 Painter手绘逼真的百合花
     
     
    设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 

    版权所有2006-2008 龙腾教程网