Submitted by gouki on 2009, September 5, 7:35 AM
原创作者:Dream an end (S.s.F)
说实话如果一个网站的前台都是注入漏洞,那么凭经验,万能密码进后台的几率基本上是百分之百。
可是有的人说对PHP的站如果是GPC魔术转换开启,就会对特殊符号转义,就彻底杜绝了PHP注入。
其实说这话的人没有好好想过,更没有尝试过用万能密码进PHP的后台。
其实GPC魔术转换是否开启对用万能密码进后台一点影响也没有。
如果你用这样的万能密码'or'='or',当然进不去,理由是GPC开启的时候单引号会被转换。
PHP注入时我常用的万能密码是:'or 1=1/*.
那我们分析一下为什么这可以进后台。
如果sql语句这样写:"SELECT * FROM admin where name='".$_POST['name']."'and password='".$_POST['password']."'",那我们在帐号处输入万能密码'or 1=1/*,密码随便输,sql语句就成了select * from admin where name='’or 1=1/*' and password='任意字符'。
/*为mysql的注释符,这样后面的东西就都被注释掉了,也就是为什么密码随便输的原因。
假设GPC转换没有开启,那么请看:where name='’or 1=1(*/后面的东西被注释掉了),
name='’的逻辑值为假,而后面的1=1逻辑值则为真,对于整体就成了假 or 真,最终的逻辑值还是真,就进后台了。
那么如果GPC转换开启了,就对单引号进行了转换。语句就变成了where name='\’or 1=1,在
看一下和刚才有什么区别,无非是多了个\。name='\'与name=''的逻辑值一样,都为假,那1=1 为真,总的sql语句的逻辑值不还是真吗?那有进不去后台的理由吗?
所以总的来说,php网站的万能密码可以这样写:'or 1=1/*,而GPC转换是否开启对它没有任何影响!
所以请改变你的想法:存在字符型注入的php网站是可以用万能密码'or 1=1/*的
有意思的文章,来自于:http://hi.baidu.com/isbx/blog/item/f83b9e3de2e33f09bba16721.html
Software | 评论:1
| 阅读:20670
Submitted by gouki on 2009, September 4, 12:48 PM
这款插件的用途是可以让你快速发表博客。功能还算是挺强大。主要是方便啦
而且,它是firefox的插件,不需要你安装软件,有firefox的地方就能够使用,多方便啊。。。
当然,在使用它为wordpress发表文章的时候,还必须在后台开启XML-RPC应用。否则是不能发表的。
博客系统看来是需要更换了,sablog用了也将近2年了。最痛苦的就是输入的文章突然消失(不小心按了Backspace键,然后回来的时候内容就没有了),出现了好几次这样的事故。。
下载地址为:https://addons.mozilla.org/en-US/firefox/addon/1730
截图:
Tags: 插件, firefox, scribefire, wordpress, blog
Software | 评论:4
| 阅读:28046
Submitted by gouki on 2009, September 1, 9:50 AM
在很久前,google notebook还是我有点喜欢的一个小功能,方便(有点方便啦)。然而等到ff升级到3。5后就再不支持了。
郁闷啊。
网上也看了很多文章,都是说要改xpi文件里的内容,他们是这么说的:
- 首先下载google-notebook.xpi插件包
-
- wget http://dl.google.com/firefox/google-notebook.xpi
-
- 将其解压,编辑install.rdf文件
-
- 修改第14行 <em:maxVersion>3.0.*</em:maxVersion>
-
- 将版本号3.0.*改为3.5.*甚至3.6.*
-
- 然后保存,再进行打包,将其重命名为google-notebook.xpi
-
- 再在Firefox中打开文件中选中打包后的google-notebook.xpi,接下来的事情就同正常的安装插件一样步骤了
-
- 2009.7.11号更新:如上方法最为简便的就是直接用解压缩程序打开然后再双击install.rdf选用记事本(windows)或者gedit(Linux)打开,编辑完成后保存关闭,此时解压缩程序检测到源文件改变自然会提示是否更新,选择是即可。但在Linux下可能需要解决权限问题方可采用此法 (此方法可行性较小,建议直接解压)
-
- 2009年8月10号更新:当前Google貌似修改了原xpi文件,进行了一些检测机制,所以在打包之前记得将 META-INF 文件夹删除
还有人说,直接安装Nightly Tester Tools就可以了,因为这个插件可以帮忙强制安装。下载地址为: https://addons.mozilla.org/en-US/firefox/addon/6543
试试吧?
旁注:原来,NTT就是可以自定义一些FF的属性,比如版本号啥的。这样可以让插件以为你现在的平台是3.0以前,所以就能够安装了。。。果然狠
Tags: notebook
Software | 评论:1
| 阅读:21605
Submitted by gouki on 2009, August 26, 9:33 AM
以下内容本人不负责,来自于Tdweb的博客:
- Navicat 是一个强大的MySQL数据库管理和开发工具。Navicat为专业开发者提供了一套强大的足够尖端的工具,但它对于新用户仍然是易于学习。 Navicat,使用了极好的图形用户界面(GUI),可以让你用一种安全和更为容易的方式快速和容易地创建、组织、存取和共享信息。 用户可完全控制 MySQL 数据库和显示不同的管理资料,包括一个多功能的图形化管理用户和访问权限的管理工具,方便将数据从一个数据库移转到另一个数据库中(Local to Remote、Remote to Remote、Remote to Local),进行档案备份。 Navicat 支援 Unicode,以及本地或遥距 MySQL 伺服器多连线,用户可浏览数据库、建立和删除数据库、编辑数据、建立或执行 SQL queries、管理用户权限(安全设定)、将数据库备份/复原、汇入/汇出数据(支援 CSV, TXT, DBF 和 XML 档案种类)等。新版与任何 MySQL 5.0.x 伺服器版本兼容,支援 Triggers,以及 BINARY VARBINARY/BIT 数据种类 等的风范。
-
- 下载地址:http://www.navicat.net.cn/index.html
-
- 注册码(这个才是重要些东西)
-
- PremiumSoft Navicat for MySQL Enterprise Edition v8.0.27
- 注册码请点击上面的链接去Tdweb博客进行查询
个人觉得,navicat lite for mysql已经够我们使用了。而且。navicat还有一个缺点,知名博客yhustc的储藏箱里有介绍:害人的海猫,有空可以看看哦
Tags: navicat, 注册码, 数据库, mysql
Software | 评论:0
| 阅读:25409
Submitted by gouki on 2009, August 25, 3:03 PM
前段时间我用ScrapBook截了一些文章,被yhustc鄙视了一翻,认为我应该用cyberarticle来截取会更好。但一来当时我机器上没装这个软件,二来单从网页截图的速度上来说,scrapbook明显要好于cyberarticle
不过,当时yhustc批斗我的原因是,cyberarticle截取的文件可以导成CHM,让人慢慢看。刚才在魏拾俊的博客上翻啊翻的,就翻到了这个插件(程序)。
ScrapBook to CyberArticle xbook 1.0-2009.4.26社区版
将Firefox插件ScrapBook保存的网页,导出成CyberArticle5.2以上版本的xbook数据格式
使用前提环境:
1. 操作系统:Windows 2000/XP/2003/Vista
2. 已安装.Net FrameWork 2.0以上环境(下载http://www.greendown.cn/soft/9476.html)
3. 已安装CyberArticle 5.23(下载http://wizbrother.com/cyberarticle)
反馈地址:
http://cn.wizbrother.net/thread-774-1-1.html
使用说明
1. 选择Firefox ScrapBook插件的文件rdf文件
2. 在生成的树中,选择要导入的内容
3. 点击导入,即可生成一个新的xbook文件

需要安装.Net FrameWork的版本(大小50K)
官网下载:http://wizbrother.com/download?p=scrapbook2xbook
国内下载:http://wizbrother.com/download?p=scrapbook2xbook&m=china
不用安装.Net FrameWork的绿色版本(大小9M)
官网下载:http://wizbrother.com/download?p=scrapbook2xbook&m=without.net.us
国内下载:http://wizbrother.com/download?p=scrapbook2xbook&m=without.net.china
截图:


本地分流:
scrapbook2xbook.rar
Tags: scrapbook, cyberarticle
Software | 评论:4
| 阅读:39930