Jun 6

入侵西南大学物教05级论坛 不指定

  我花时间讲破解过程打在下面,供管理员以后维护论坛做参考。

  首先我进入论坛http://umid.f78.net/bbs/,随便注册了一个帐户“ok”,进入后查看“管理团队”,得知社区区长帐号为“umid”,管理员帐号为“erxat”。

  然后我从论坛底部信息“Powered by BBSxp 5.16/Licence”得知论坛版本,于是从网上下载一个同版本的ASP论坛模板,查看得知数据库文件bbsxp.mdb在文件夹bbsxp/database/中,于是在地址栏输入“http://umid.f78.net/bbs/database/bbsxp.mdb”,就能下载到物教论坛的数据库(主要漏洞所在,应该将数据库重命名或更改目录)。

  由于当时顺心网吧没安Access,我从网上下了一个只有30KB的“MDB打开工具”,打开bbsxp,从user项中可知umid的前台密码为BB1745CCA7D353E899B06E34749B98CE,erxat密码为985EB89FA789D9ED18B93FD02559363F。又从clubconfig(1)项adminpassword中可知后台密码居然也与前台的相同。(又一漏洞)

  从网上下载一个破MD5加密的软件MD5Crack,将密文粘贴进去,不到几分钟就破解出umid密码为82424**,erxat密码为1987**(这密码也太过简单了吧),如果直接到MD5在线破解网站(如http://www.xmd5.com/),只需要几秒钟。

  这样论坛就破解完了,可能是管理员太过于疏忽,这帐号密码居然也是主页空间www.f78.net的,这样整个网页就毫无安全可言了。

  另外这个论坛还有个小小的BUG,就是注册时不输密码,只输用户名和邮箱也能注册成功。

  2006.6.6

作者:乱世狂人@乱世狂人blog
地址:http://www.tangyr.cn/read.php/59.htm
版权所有。转载时必须以链接形式注明作者和原始出处及本声明!


最新日志 随机日志 综合排行
  • 桌面右键添加图形属性...
  • 家里电信宽带提升为4...
  • 綦江南州中学内网教育...
  • 在家登录南州中学内网...
  • 在家登录南州中学内网...
  • 中国XX大学IPv6...
  • 通过高校IPv6隧道...
  • TK域名不安全,被莫...
  • TK免费顶级域名注册...
  • QQ升级5倍加速,真...
  • 再谈黑客与辣盟被黑一...
  • 暴力破解西南大学校园...
  • 理想奋斗成才
  • 西南大学信息发布系统...
  • 点评各款校园帐号登录...
  • 用手机暂停法免费刷Q...
  • 一台电脑同时登录多个...
  • 我的大学生活
  • 监考,真是个煎熬
  • 梦回复旦
  • 真正的手把手教刷欢乐...
  • 利用IPV6免费登Q...
  • 个人总结的扫雷技巧
  • 免费注册edu.cn...
  • 局域网电脑入侵心得
  • 让不支持IPv6的路...
  • QQ工具大全
  • 从一个扫号软件发现的...
  • 西南大学校内BT检测
  • 揭穿采集器破解版谎言
  • Tags: , ,
    发表评论
    表情
    emotemotemotemotemot
    emotemotemotemotemot
    emotemotemotemotemot
    emotemotemotemotemot
    emotemotemotemotemot
    打开HTML
    打开UBB
    打开表情
    隐藏
    记住我
    昵称   密码   游客无需密码
    网址   电邮   [注册]