织梦CMS后台的一次破解之旅

简介: 织梦CMS后台的一次破解之旅

    无意间得到别人的后台,是织梦的,真的不知道为什么现在这么多人喜欢用织梦的后台,可能是因为免费的原因吧,其实自己在本地也装过织梦的后台,前台可以自己制定模板,而且网上的后台模板也真的是很多,所以,一些懒一点的人就直接用这个当后台了,但是,真的,我想,用的这些人中很少有了解过织梦这个后台管理模块每个模块的用处,以至于很多攻击他们都无法进行防御,最近兄弟专业的人建了一个博客,然后问我一些网站安全方面的知识,我听一个人说过,构建一个网站很容易,但是要把其中的东西做的安全,健壮,起码还要两倍的代码量。事实其实也是如此。好了,不扯了,直接进入主题了。

很熟悉很熟悉的登录界面,然后开始试密码,这样的后台sql注入还是不行的,毕竟sql注入还是很老很老的漏洞了,一般的系统早就对这样的漏洞进行修复了,但是还是有一些对这些是没有防护的,记得我原先进入过一个医院的后台,就是直接用‘or 1=1密码随便打,然后进去的。织梦安装的时候默认的用户名和密码是admin admin,可以用这个试试。由于我是事先知道了它后台的用户名和密码,当然,密码是用md5加密的,但是也不完全是md5加密方式,将密码的20位,去除前3位和最后一位就是有效MD5密码了。     比如8f2531f09a5c31f529c4     化简后得531f09a5c31f529c     解密后为Sroan,其实知道了这种加密方式之后,加不加那四位也就没那么重要了。网上有很多md5在线解密的网站,自己去破解。

  然后,进入后台,织梦有一个文件式管理器,这对我们来说简直就是福音

8589a6946b0465ae984e8025c78cde36.jpg

文件的修改,删除,增加,都可以通过这个入口来实现,当然,你还要注意文件的权限,要不然你新建的文件就不能够读取,这里告诉网友们一个知识,一般的话,织梦会有一个dede的文件夹,那是存放后台管理员信息的文件,也是进入后台的入口文件,在这个文件夹里里面新建文件一般都是有权限的,然后呢,挂马,放后门都可以,如果不知道数据库的用户名和密码,不要紧,后台告诉你了,在哪里呢,

b2cd842210626e87d2577c4a0bed2e20.jpg

自己看清楚文件所在的目录,然后打开common.inc.php你就会看到你想要的东西了。

相关文章
|
7月前
|
小程序 开发工具 开发者
微信开发者工具使用教程
微信开发者工具使用教程
|
8月前
(续集)记录2分钟破解知识星球验证弹窗
那我换个思路,反正网站简单,这次直接用替换的方式
670 0
|
安全 数据安全/隐私保护 Windows
【内网渗透】神器Mimikatz的入门简单实践
【内网渗透】神器Mimikatz的入门简单实践
692 0
【内网渗透】神器Mimikatz的入门简单实践
|
8月前
|
存储 小程序 数据库
云开发(微信-小程序)笔记(十三)---- 注册登陆
云开发(微信-小程序)笔记(十三)---- 注册登陆
83 0
云开发(微信-小程序)笔记(十三)---- 注册登陆
|
JSON 前端开发 JavaScript
前端老司机 70+ 实用工具网站分享(建议收藏!)🔥🔥(下)
前言 大家好,我是HoMeTown,好的工具,可以帮助我们大幅提高编程效率,今天给大家分享一下我平时收集到的一些工具,目录已经分好了。
96 0
|
前端开发 JavaScript 算法
前端老司机 70+ 实用工具网站分享(建议收藏!)🔥🔥(上)
前言 大家好,我是HoMeTown,好的工具,可以帮助我们大幅提高编程效率,今天给大家分享一下我平时收集到的一些工具,目录已经分好了。
145 0
|
机器人
WordPress博客评论微信通知功能!(更新版)
WordPress博客评论微信通知功能!(更新版)
|
Web App开发 监控 前端开发
从破解某设计网站谈前端水印(详细教程)
最近在写公众号的时候,常常会自己做首图,并且慢慢地发现沉迷于制作首图,感觉扁平化的设计的真好好看。慢慢地萌生了一个做一个属于自己的首图生成器的想法。
从破解某设计网站谈前端水印(详细教程)
|
人工智能 人机交互 UED
订阅号后台操作技巧
订阅号后台操作技巧
158 0
订阅号后台操作技巧
电脑网站支付开发知识点
开发文档     请求参数说明文档:[url]https://docs.open.alipay.com/270/105900/[/url]   接入注意点     使用sdk签名方法详解:[url]https://openclub.
475 0