CGI漏洞怎么利用

来源:百度知道 编辑:UC知道 时间:2024/05/10 12:12:56
一台2003web服务器 端口21开放: 端口80开放:
端口3389开放: 端口8080开放:
CGI漏洞: /_vti_bin/_vti_aut/author.dll
CGI漏洞: /_vti_bin/fpcount.exe?Page=default.htm|Image=2|Digits=1
CGI漏洞: /_vti_bin/shtml.dll
CGI漏洞: /_vti_bin/shtml.dll/_vti_rpc
CGI漏洞: /_vti_bin/shtml.dll/nosuch.htm
CGI漏洞: /_vti_bin/shtml.exe
CGI漏洞: /_vti_inf.html
没发现什么注入漏洞 IIS也都打了补丁.好像可以利用的只有FrontPage Explorer 和几具CGI漏洞..只有shtml.exe能利用的可能性最大..
请各位高手指教下.希望能找一个穿破口.先多谢了.
我qq是55893812.希望多交几个朋友来交流经验.
谢谢你的意见,这些我都看过,我熟悉java,asp,c++等编程,对网络技术了解不是很深,对一些安全性问题不是很了解。 我不会像哪些无聊的人去刷什么鬼东西,也不会去弄什么鬼木马来为了自己的利益,我只是在无聊的编码工作中找点乐趣,CGI漏洞的利用也知道一点。但这个web站点没有太好利用。补丁全是最新的。只想找个高手提点下,不要求说得太明,只是给我指个方向。

我写这个并不是因为我已经厌倦了一遍又一遍地回答同样的问题,而是考虑到这确实是一个有意义的问题,其实很多人(90%)确实需要问这个问题而从来没有去问。
我被问了很多次有关安全领域的问题,比如:什么编程语言你最推崇?应该读什么书作为开始?总而言之,就是如何在安全领域内成为一个有影响的人。既然我的答案和一般的答案有所不同,我打算把我的看法说出来。

1.从哪里开始?

我的观点可能和一般的看法不同,如果你刚刚起步,我建议你不要从Technotronic,Bugtraq,Packetstorm,Rootshell等站点开始,没错?不要从那里开始(尽管它们是很好的站点,而且我的意思也并不是说不要去访问这些站点),原因十分简单,如果你以为通晓“安全”就是知道最新的漏洞,到头来你将会发现自己一无所获。
我同意,知道什么地方有漏洞是十分必要的,但是这些并不能够为你的高手之路打下坚实的基础,比如,你知道RDS是最新的漏洞,知道如何下载并使用对这个漏洞进行利用的Script工具,知道如何修补这个漏洞(也许,很多人只知如何攻击,不知道如何防护),可是,3个月后,补丁漫天飞舞,这个漏洞已经不存在了......现在你的那些知识还有什么用?而且你可能根本没有理解对漏洞的分析。
你应该学习的知识是什么?是分析?还是攻击手段?
这是我想要再次强调的,人们可能没有注意,已经有很多人认为他们只要知道最新的漏洞就是安全专家,NO!No!No!所有他们知道的只不过是“漏洞”,而不是“安全”。
例如:你知道有关于phf的漏洞,showcode.asp的漏洞,count.cgi和test.cgi的漏洞,但是你知道为什么它们会成为CGI的漏洞吗?你知道如何编一个安全的通用网关程序吗?你会根据一个CGI的工作状态来判断它可能有哪些漏洞或哪方面的漏洞吗?或者,你是不是只知道这些CGI有漏洞呢?
所以我建议你不要从漏洞开始,就当它们不存在(你知道我的意思),你真正需要做的是从一个普通用户开始。

2.做一个用户

我的意思是你至少要有一些基本的常规知识。例如:如果你要从事Web Hacking,你是否可能连浏览器都不会使用?你会打开Netscape,打开