用户:喂,是微软吗?
微软:是,您有什么事?
用户:不是说好要黑屏的吗?我都等一天了,怎么还不黑啊.
微软:@#%$^&@
用户:你们到底黑不黑了?
|
|
|
|
|
|
编者注:HZHOST虚拟主机管理系统,在国内的虚拟主机应用比较广泛,但是存了这样的一个漏洞让人觉得心惊,也让整个虚拟主机系统沦陷。千里之堤,毁于蚁穴!在此提醒各位网络管理员(站长),在做好系统的维护的同时也要注意自己使用的web程序是否安全。 以下是需要备份的资料参考: 1、注册表,运行下输入regedit,找到HKEY_LOCAL_MACHINE\SOFTWARE\HZHOST,导出注册表文件。请保存在非系统盘内。 2、备份HZHOST的数据库文件。先停止MSSQL的服务,拷贝HZHOST的数据库文件,文件一般是放在HZHOST的安装目录内的databases目录。 and 1=1 和 and 1=2 返回结果不一样说明又注入点 and user>0 判断数据库类如返回带有SQL Server类型的关键字代表是MSSQL数据库 and exists (select * from 表名) 判断使用的说明表名 and exists (select 列名 from 表名) 这样可以判断列名是什么,常见的又name .user.username.admin.adminname inurl:asp?id= (这样子啊GOOGLE里搜索出来带有asp?id=的站点,适用于大量搜索注入点) site: 网址 inurl:asp?id= (搜索详细的网站带有asp?id=参数的页面) |
|