当一名黑客获得一份WebShell后,会做什么
当你获得一份webshell后,你会干嘛? 我曾获得N多webshell。什么discuz、dedecms、phpwind、phpweb、aspcms等等,甚至还包括N多自己研发的线上平台。 可是,问题来了,那么我能干嘛呢? 很多人对“hacker”的理解就是:攻破某某大型平台、攻破XX计算机,黑首页、格盘、数据泄露、等等,想想就可怕 当一家公司的数据出现在网络交易市场,这家公司会不会面临破产的风险?当某某计算机被攻破,会不会出现艳照门?或者网银被盗? 那么这些,就仅仅取决于攻击者的素质了。 很久以前,有一位网友给我发了一个网站,说自己在网上博彩被骗了。给我带了一个网址 当我打开这个网址,瞬间知道了这个网站的一些情况,站长是一位90后大学生,依靠博彩平台赚钱。 通过社会工程学信息收集得知,这个人依靠这个博彩平台撑起其家庭与学业,至于说具体细节,我不多说。 当时,我对这个博彩平台挺有兴趣的。于是抱着尝试的心态做了一些常规的安全测试 一周左右的时间,我的xssapp平台收到一封邮件,事实证明我成功获得后台权限。 可是,那时候我通过社会工程学早已了解到这名大学生的具体情况,我真的可以对他的网站进行破坏么 答案是否定的。 其实网络世界就是一个大自然,大自然有自己的规律,适者生存法则永远存在。 我删掉了xss的信封,但是好奇心让我进了人家的后台,我知道,这个博彩平台有很多水分。我抱着尝试的心态,获得了webshell。是net语言编写的程序。我成功获得了数据库、服务器权限。 我知道,这个网站是非法的,按照我历来的作风,碰到非法的网站,一定要加以处理。 格盘?摧毁系统?删掉数据库? nonono。可是我什么都没做。因为站长的一些事迹感动了我。 我默默的退出了服务器。在D盘留下一个记事本,告诫站长,这样做事不对的。 一周之后,我发现那个网站还没有关闭,并且我的权限依旧还在。 揣摩了一下站长的心态,其实要删除我的后门,随便来个防火墙的扫描就行,然而我的权限依旧还在,那么、。。 这是一种信任,或者说站长本身也良心不安 我看到D盘站长给我留下的回复,我默默的想了半个多小时。 其实人之所图,到底是什么。 于是我留了一句话,如果站长半个月之内再不停止博彩业务,我将通过法律渠道揭发其非法罪行。 半个月过去了,站长的网站果然关了。 站长加了我的QQ。我们也经常聊聊人生。 我大概了解到,停止业务对站长的打击很大,几乎断了其资金来源。 那时候我很惭愧,因为站长家里的一些事情。我自愧不如。 大概一个月后,那名站长在网上开了一家网店,开始以为别人搭建官方网站为盈利途径。 事情就这样结束了。 记得很久以前,有一位网友问我。如果我能拿到那个权限。给我3W人民币。 可是,人民币真的重要么? 答案是必然的,人民币可以让我改变当前寄人篱下的现状。 但是有一点我做不到,我做不到问心无愧,我会惭愧一辈子。 问心无愧,懂么? 问题来了,当一名黑客获得你的webshell 他可以操作你的服务器,你的数据库,你的后台,你的一切给予web的文件。 甚至还能控制你的人生。 很多年前,我黑掉第一个网站,第二个网站 我在他们首页挂上我认为帅气的黑页 可是我发现,我并不高兴。并不乐观 我高兴的是,2011年的中菲黑客大战,我在人家网站挂上中国国旗 还有,2013年钓鱼岛事件。 然而,我错了,我大错特错,我以为 通过一些通杀漏洞挂上他国首页 我以为,这就是荣耀 可是,别国人民与我国一样,这真的是荣耀么? 不,这是丢人现眼。 然而,现在每年都会出现一些网络安全的后辈 走着我曾经走过的老路 当你挂上一个网站首页的时候 当你格式化人家磁盘的时候 当你删除人家数据库的时候 你的良心呢?
当一名黑客获得一份WebShell后,会做什么的更多相关文章
- 【Sharing】如何成为一名黑客
[声明]此文为转载,只为收藏. 从小到大听说了无数关于“电脑黑客”的故事,比如XXX入侵美国五角大楼,再比如前几年的“熊猫烧香”病毒,这些故事的主角都被我们的媒体称之为“黑客”.其实这些人,更大程度上 ...
- 黑客白皮书:如何成为一名黑客(附FAQ)
内容一览 为什么会有这份文档? 什么是黑客? 黑客应有的态度 黑客的基本技能 黑客文化中的地位 黑客和书呆子(Nerd)的联系 风格的意义 其它资源 FAQ(常问问题解答) 作为Jargon Fi ...
- 700名黑客无法攻破Trillium安全防护软件 欲以网络安全险获利
盖世汽车讯 据外媒报道,在2017 DEF CON黑客大会上,黑客们受邀入侵Car Hacking Village会场内的各类自动驾驶车辆.物联网网络安全公司--Trillium Incorporat ...
- 如何上传webshell后改回原来的webshell的格式
一般后台不给允许上传php,asp格式的东东 所以我们要把木马改为jpg格式 记录下上传的路径 我们上传后木马因为格式不对不能被正确解析,我们可以利用网站的备份数据库模式恢复格式 在备份数据库那填上我 ...
- Windows Server 2008 系统加固
账号安全:更改管理员账号 更改管理员账户名来避免攻击,提高系统安全性. 以Administrator账户登录本地计算机,开始->运行->compmgmt.msc(计算机管理)->本地 ...
- unity之加载场景
游戏中的Loading分为:静态Loading和动态Loading. 简单形象的做个比喻: 静态Loading可能就是一张背景图.而动态的Loading就是在读取的同时有一个东西在“转圈”. 1.静态 ...
- Shell-12-linux信号
信号类型 信号:信号是在软件层次上对中断机制的一种模拟,通过给一个进程发送信号,执行相应的处理函数 进程可以通过三种方式来响应一个信号: 1.忽略信号,即对信号不做任何处理,其中有两个信号不能忽略: ...
- Trick蠕虫病毒来袭!幕后主使竟是一名高中生“黑客”!
黑客一直是美国电影中的重要元素,很多经典大片中都有黑客的身影,如战争游戏.黑客帝国等.电影中黑客总是神通广大.行侠仗义,<战争游戏>中的年轻黑客大卫•莱特曼利用黑客技术避免引爆核武器,&l ...
- 如何成为一名:黑客/Programmer/Python高手
如何成为一名黑客 Eric Steven Raymond https://translations.readthedocs.org/en/latest/hacker_howto.html How To ...
随机推荐
- iOS/Android网络消息推送的实现两种方法
移动时代,用户为王,而每个APP拥有的活跃用户量(Active Users),决定了其价值. 消息推送成为了不可或缺的活跃唤起工具. 目前消息推送有如下两种途径: 1.iOS传统方式: 通过Apple ...
- Atitit.病毒木马的快速扩散机制原理nio 内存映射MappedByteBuffer
Atitit.病毒木马的快速扩散机制原理nio 内存映射MappedByteBuffer 1. Java NIO(New Input/Output)1 1.1. 变更通知(因为每个事件都需要一个监听者 ...
- Provider Hosted App中使用JOM问题
在使用SharePoint 2013的JOM时,出现以下问题: ReferenceError: SP is not defined 经反复试验和搜索,得出以下两种方式: 一.直接引用JS文件,引用顺序 ...
- Kotlin语法(函数和lambda表达式)
三.函数和lambda表达式 1. 函数声明 fun double(x: Int): Int { } 函数参数是用 Pascal 符号定义的 name:type.参数之间用逗号隔开,每个参数必须指明类 ...
- Android项目实战(十七):QQ空间实现(二)—— 分享功能 / 弹出PopupWindow
这是一张QQ空间说说详情的截图. 分析: .点击右上角三个点的图标,在界面底部弹出一个区域,这个区域有一些按钮提供给我们操作 .当该区域出现的时候,详情界面便灰了,也说成透明度变化了 .当任意选了一个 ...
- Android 手机卫士--弹出对话框
在<Android 手机卫士--解析json与消息机制发送不同类型消息>一文中,消息机制发送不同类型的信息还没有完全实现,在出现异常的时候,应该弹出吐司提示异常,代码如下: private ...
- C语言ASCII码、运算符优先级、转义字符
- asp.net mvc 应用Bundle(捆绑和微小)压缩技术 启用 BundleConfig 配置web.config
从MVC4开始,我们就发现,项目中对Global.asax进行了优化,将原来在MVC3中使用的代码移到了 [App_Start]文件夹下,而Global.asax只负责初始化.其中的BundleCon ...
- 试用 Nexus OSS 3.0 的docker仓库 (一)
Nexus 3.0 可以创建三种docker仓库: 1. docker (proxy) 代理和缓存远程仓库 ,只能pull 2. docker (hosted) 托管仓库 ,私有仓库, ...
- Javascript之旅——终点站:困惑的settimeout
有时候结局不是很美好,但起码这也算是一种结局,这个系列的最后一篇settimeout,这是一个让人困惑的函数,也是我一直在吐槽JS的 原因,我们看不到JS的源代码,setimeout同样也是,从始到终 ...