动态网站制作指南 [  QQ表情  ]
[ 投票调查 ]
[ 企业邮箱 ]
[ 网站空间 ]
网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
ASP源码 | .Net源码 | PHP源码 | JSP源码 | JAVA源码 | CGI源码 | VB源码 | C++源码 | Delphi源码 | PB源码 | VF源码 | 汇编 | 服务器
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 冲浪宝典 > 组网技术 > 存储备份
组网技术:局域网,路由技术,交换技术,网络方案,网络管理,网络协议,Cisco网络,无线技术,华为网络,存储备份
文章搜索服务
邮件订阅
输入你的邮件地址,
你将不会错过任何关于:
[ 存储备份 ]的信息

本月文章推荐
.豪威科技(Proware)在金融行业的存.
.浅谈IP存储发展概览.
.惠普ProLiant 存储服务器 让网络.
.存储虚拟化 系统自动化.
.磁带的故事:当心磁带的绕带质量.
.磁盘阵列(DiskArray)原理.
.如何测试光盘的质量?.
.武汉中联伟业网络科技有限公司.
.CoinstorBackupServer 基于IPSAN.
.董唯元存储专栏 虚拟存储浅谈.
.捷洲资讯:律师事务所文件存储应.
.如何升级存储系统 解决存储故障.
.主流DDR内存芯片与编号识别.
.iSCSI实践图解:Linux 下iSCSI详.
.实例讲解如何组建光纤存储区域网.
.简讯:Adaptec推出全新系列存储卡.
.新手知识:认识硬盘的传输速率.
.ADIC:行业成功案例.
.浪潮存储AS 500助力济南大学校园.
.Sun 存储产品引领异构虚拟存储潮.

sina邮箱网页特洛依木马的实现原理

发表日期:2008-3-2 |


我的一位长辈亲戚要求帮她破解一个WEB邮箱的密码,对于暴力在线破解我是没有办法支招的,现在

的WEB邮箱都有失败尝试锁定功能。尽管我还曾经动过花50元钱,找网络上一个号称可以代解密码的团体

帮助破解,最终还是舍不得钱,究竟面子对我来说,并不重要。我开始尝试用别的办法,我想到了伪造登

录界面这一最经典的“特洛依木马”方法。 首先,我把出错提示的sina登录页面包括其中的图片全部拷下来,然后就用手工查看其代码,本来我

用最简单的mailto:方式修改了那个提交按钮,我自己测了一下,效果很好,可以把输入的密码发到我邮箱

来,但我注重到一个细节,假如对方不采用本地收件,还没有配置像FoxMail,Outlook eXPress的收件,那么

mailto:启用本地邮件客户端发邮件也是不可能的,我的亲戚证实了我的想法,她说会弹出一个提示要求配置

outlook,SO BAD! 没办法,我又想到了把提交的submit提交到其他ASP服务器上,记下口令,但我并没有在线的asp服务器,

我转验一想,不是有很多的在线论坛可以提交信息吗?把帐号和口令发到那上面以明文形式记录下来不就可

以了吗?于是我去Google搜了一些免费的在线论坛,发现不行,因为大多要注册,转验一想,对了,留言板

一般是不要注册的。找到一个后,我把那个留言板的提交部分拿来分析,然后把sina邮箱出错页面的提交部

分重写,改成那个留言板的,你可以把sina中的input中的username和passWord部分改成与留言版中任意两个

要提交的变量名,比如姓名和内容对应的变量名,如这个示范里的的name和message两个变量,但很快我又发

现两个问题,一个是有的站点有cookie信息,没有cookie的直接提交是不行的,另一个问题是有的是要在提交

时要求同时提交其他的信息,留言版才能接受提交,如email信息,第一个问题我测试了好几种实验方法,如

另外用帧开一个隐藏窗口记录cookie信息,但后来发现几乎所有常见的WEB收件都不支持在Html邮件中的运行

window.open打开另一个隐藏窗口的脚本语句,而且可能根本就不支vb script和javascript,所以花了一些时

间我终于找到了这个不要cookie信息的留言版,要测试也很轻易,把提交页面当下来,关闭IE并重启IE,然后

直接输入提交信息,假如没登录就可以提交,就是不要cookie的;第二个问题很简单,其他必须同时提交的用

input的type="hidden"方法隐含一块提交就可以了,同时别忘了用value指定一个值,这种方法还有一个用途,

就是把用户名变换一下,使得提交后弹出的页面不显示sina的用户名,以免引起受害者的注重,比如换在这里

的anonymous。最后别忘记了再次打开sina的主页面(这回是真的可以提交进入邮箱的信息!)迷惑一下受害者。

(我仍然用了window.open方式,显然它还是无法在WEB收件中打开,但至少已经可以直接提交帐号和口令了) 总结一下:

1.下载sina邮箱提交页面,下载一个没有cookie的留言版提交页面;

2. 把sina用户口令所在的form部分的action修改成留言版的路径,就是转移提交到留言版去;

3.  修改相应的提交变量,把原来用户名和口令的变量改成留言版的提交信息的变量名,如提交人和提交内容;

4.为迷惑受害者再次打开一个sina邮箱真实的登录页面。

5.然后,你就可以找个匿名发邮件的软件或站点,把改过的sina邮箱页面发给受害者,过段时间,就可以到

那个留言版上去读出他的密码来了,要是这个留言版在国外,那就,哈哈~
后记:

还是有些不太满足的地方:

1.记得有些WEB收件的垃圾邮件一点它们的邮件就可以弹出窗口或重定向到另一个页面,不知是怎么实现的,

我用写字版打开outlook邮件分析了一下,没看出什么名堂来,否则我会弹一个全屏的窗口来让用户输入他的口令,

会更隐蔽些;

2.以前的语法忘记了,不知道怎么自动关闭随后打开的所有页面。否则留言版提交后打开的留言版页面就可以

自动关闭了,可以更隐蔽些;

3.我那个亲戚一句话就把我的努力给废了:谁有那么傻,会在里面输入口令!(要是能全屏弹出也许会上当)

4.现在流行的所谓网页木马,银行帐号间谍之类的原理可能就是这些吧。实际上,俺老孙早在4年前就实践过,

那时是在局域网用假的DNS指向来搞网内用户的163登录帐号,更早些时候还写过netware的假logon呵!这不是什么

新鲜的东西,而是经典“特洛依木马”定义的一个具体实现,看看现在报纸抄得有多热!!

注:经典特洛依木马定义:表面上运行一个程序而实际上却是运行另一个程序的程序(几年前那本由麦高文

公司厚厚的中译本《计算机安全奥秘》下的定义,那本书的翻译质量真得是太差了,不过安全事件例子却很多) (责任编辑:zhaohb)
上一篇:深圳金舜科技有限公司 人气:441
下一篇:RAID术语汇编 人气:332
浏览全部存储备份的内容 Dreamweaver插件下载 常用网页广告代码全集
  最新网站源码 最新软件下载
2008-10-13 爬爬思特新闻管理系统 v2.0 Beta1
2008-10-13 Pligg v9.9.5 Beta
2008-10-13 广优邮件发送系统 v2.1
2008-10-13 缤纷互动视频交友 v3.1 RC
2008-10-13 MyShop网络商城 build 081005
2008-10-13 Chyrp 超轻量级开源博客引擎 v2.
2008-10-13 162100静态(论坛/文章)系统 v2.4
2008-10-13 金博人才招聘求职网黄金版 v4.2
2008-10-13 愚人笔记 v4.0
2008-10-11 联系人分组工具 v1.1 中文破解版
2008-10-11 FaceMelter变脸 v2.0 汉化破解版
2008-10-11 PathTracker道路跟踪仪 v1.2 破解
2008-10-11 Rooms手机聊天室 v0.6.7 破解版
2008-10-11 RemoteDesktop远程桌面 v1.0 破解
2008-10-11 ProRemote远程调音台 v1.0.1 破解
2008-10-11 PicShare照片共享 v1.0.0 破解版
2008-10-11 Photogene照片编辑器 v1.5 汉化破
2008-10-11 WriteRoom共享文档 v1.0 破解版
  发表评论
姓 名: 验证码:
内 容:
站长工具:网站收录查询 | Google PR查询 | ALEXA排名查询 | CSS在线编辑器 | 广告代码 | js/vbs加密 | md5加密 | 进制转换 | UTF-8 转换工具 | Html转换js | Html转换asp | Html转换php | Html转换perl
实用工具:汉字翻译拼音 | 拼音字典 | 符号对照表 | 个税计算 | 实时汇率查询换算 | 经典小工具 | 汉字简繁转换 | 普通单位换算 | 公制单位换算 | 生辰老黄历 | 国内电话区号 | 国家代码与域名缩写 | 文字加密解密 | 健康查询 | 万年历 | 汉字横竖排版 | 手机号码查询 | 计算器 | ip搜索
业务联系 | 广告刊登 | 频道合作 | 投稿荐稿 | 联系方式 | 加入收藏 | RSS订阅
Copyright © 2000-2008 www.knowsky.com All rights reserved | 网络实名:动态网站制作指南 | 沪ICP备05001343号
ホームページ制作 不動産検索システム 求人情報
防水工事·改修工事 フットサル大会 探偵
SEO対策 中国語教室 ホームページ作成