最近本博客频繁被人刷留言…
而且还是英文…各种郁闷…
与此同时,又被主机商告知受到大量的ddos攻击。。
多次对博客采取攻击。
其实,这只是一个博客,或许你很轻易就进到了后台,然后很轻易就拿到webshell。。
但这只是一个博客,一个分享的平台,不至于你们大费周章的来搞。。
我自认为本人一直都是低调行事的。
路过的大牛,见笑了。。
最近本博客频繁被人刷留言…
而且还是英文…各种郁闷…
与此同时,又被主机商告知受到大量的ddos攻击。。
多次对博客采取攻击。
其实,这只是一个博客,或许你很轻易就进到了后台,然后很轻易就拿到webshell。。
但这只是一个博客,一个分享的平台,不至于你们大费周章的来搞。。
我自认为本人一直都是低调行事的。
路过的大牛,见笑了。。
近日闲着无聊,然后去闲逛了一下一个wordpress主题站..然后就看到一友情链接。
闲着无聊吧。。就猜测了一下后台。。好吧,默认后台wp-login.php。。
然后测试了一下,默认admin账户。猜测了几个弱口令。。没想到就进去了。。
这是第一次猜弱口令。。RP好吧。。然后就想着测试拿下webshell。。
进了后台,试用了几个方法,编辑404.php页面,上小马,没成功,访问不了。
然后尝试直接上传,被栏了。估计补丁打了。然后还想着从主题下手,可惜上传主题需要FTP帐号密码,毕竟不是大站,就不想去大动周折。
想了想,从外观模版多试一下吧,应该有收获,果不其然。
随便拿了一个single.php模版直接上大马(这个是文章模版),访问一篇文章,成功得到了webshell.虽然一些编码错乱。
看了一下:linux主机,就没继续下去了。
一些小思路,分享一下。
自从上次CSDN被爆库之后,昨日在微博收到好友:张百川爆料,新浪微博存在注入漏洞。
注入点和明文神马的就不爆了,因为新浪暂时修复了这个漏洞。
游侠说:2011年年底的csdn、天涯等用户库的泄露只不过是冰山一脚。
很多库已经在业内流传了,这点我并不惊讶。
我惊讶的是为什么连新浪也采用明文的方式存储密码?
直到某天,游侠在微博上发布说新浪微博用户赶紧改密码。
当时我还不是很相信新浪也存在这个问题,如今现实摆在面前,不得不相信,各大厂商存在的安全问题非常严重。
预计短期内还会爆发更大规模的密码泄露门事件,网络安全已经成了企业迫切需要改善的一项内容。
作为用户,在使用产品的时候,提高自身安全很重要。
密码设置强度仅仅是其中一个,但是更多的时候,用户的权益,更需要服务商来保障。
否则,损害用户利益的,最后倒霉的还是厂商自身。
互联网的发展已经超出了大家的想象。
从当初windows系列操作系统的发展,再到后期的各种游戏,直到现在当下的QQ/微博。
但应该很少人知道,在微博上,你的隐私已经在不断的泄露。。
正如下片《微绑架》所说的
找人不是谁都能干的。
但是,一旦你被某黑客盯上。那么你的每条信息,都是他下手的点。
回头再看我们的新浪微博、腾讯微博。当我们要找一个人信息的时候,自然而然的,就会翻他的微博。
只要他的微博在,而且条数够多,我们就能初步判断他是一个怎么样的人。
在微博侧边栏,如果微博的使用者不注重安全信息的话,很有可能就被人社工了。
通过微博来找一个人的信息,并不是难事。如果不注重维护自身的信息,那么,很有可能,下一个拖库门就发生在你身上。