分类目录归档:网络安全

网络安全-描述网络上的攻防对决,没有硝烟的战争。

近期主机的那些事

最近本博客频繁被人刷留言…

而且还是英文…各种郁闷…

与此同时,又被主机商告知受到大量的ddos攻击。。

多次对博客采取攻击。

其实,这只是一个博客,或许你很轻易就进到了后台,然后很轻易就拿到webshell。。

但这只是一个博客,一个分享的平台,不至于你们大费周章的来搞。。

我自认为本人一直都是低调行事的。

路过的大牛,见笑了。。

一次对wordpress3.2.1简单的渗透

近日闲着无聊,然后去闲逛了一下一个wordpress主题站..然后就看到一友情链接。

闲着无聊吧。。就猜测了一下后台。。好吧,默认后台wp-login.php。。

然后测试了一下,默认admin账户。猜测了几个弱口令。。没想到就进去了。。

这是第一次猜弱口令。。RP好吧。。然后就想着测试拿下webshell。。

进了后台,试用了几个方法,编辑404.php页面,上小马,没成功,访问不了。

然后尝试直接上传,被栏了。估计补丁打了。然后还想着从主题下手,可惜上传主题需要FTP帐号密码,毕竟不是大站,就不想去大动周折。

想了想,从外观模版多试一下吧,应该有收获,果不其然。

随便拿了一个single.php模版直接上大马(这个是文章模版),访问一篇文章,成功得到了webshell.虽然一些编码错乱。

看了一下:linux主机,就没继续下去了。

一些小思路,分享一下。

 

新浪微博被爆SQL注射 明文存储使不得

自从上次CSDN被爆库之后,昨日在微博收到好友:张百川爆料,新浪微博存在注入漏洞。

注入点和明文神马的就不爆了,因为新浪暂时修复了这个漏洞。

游侠说:2011年年底的csdn、天涯等用户库的泄露只不过是冰山一脚。

很多库已经在业内流传了,这点我并不惊讶。

我惊讶的是为什么连新浪也采用明文的方式存储密码?

直到某天,游侠在微博上发布说新浪微博用户赶紧改密码。

当时我还不是很相信新浪也存在这个问题,如今现实摆在面前,不得不相信,各大厂商存在的安全问题非常严重。

预计短期内还会爆发更大规模的密码泄露门事件,网络安全已经成了企业迫切需要改善的一项内容。

作为用户,在使用产品的时候,提高自身安全很重要。

密码设置强度仅仅是其中一个,但是更多的时候,用户的权益,更需要服务商来保障。

否则,损害用户利益的,最后倒霉的还是厂商自身。

 

PHPWind8.7后台登陆安全问题鸡肋

PHPWind8.7后台登陆安全问题鸡肋。

导致所设置的安全问题与答案如同虚设。

只要在问题与答案之中输入任意字符均可以绕过登录。

自评Rank: 2

这是我在乌云提交的第一个漏洞,希望以后自己能再接再厉。

挺喜欢乌云漏洞这个平台的。

安全人士必看的一个漏洞平台。www.wooyun.org。

你知道吗?你的微博正在泄露你的隐私…

互联网的发展已经超出了大家的想象。

从当初windows系列操作系统的发展,再到后期的各种游戏,直到现在当下的QQ/微博。

但应该很少人知道,在微博上,你的隐私已经在不断的泄露。。

正如下片《微绑架》所说的

找人不是谁都能干的。

但是,一旦你被某黑客盯上。那么你的每条信息,都是他下手的点。

回头再看我们的新浪微博、腾讯微博。当我们要找一个人信息的时候,自然而然的,就会翻他的微博。

只要他的微博在,而且条数够多,我们就能初步判断他是一个怎么样的人。

在微博侧边栏,如果微博的使用者不注重安全信息的话,很有可能就被人社工了。

通过微博来找一个人的信息,并不是难事。如果不注重维护自身的信息,那么,很有可能,下一个拖库门就发生在你身上。