织梦CMS后台的一次破解之旅

简介: 织梦CMS后台的一次破解之旅

    无意间得到别人的后台,是织梦的,真的不知道为什么现在这么多人喜欢用织梦的后台,可能是因为免费的原因吧,其实自己在本地也装过织梦的后台,前台可以自己制定模板,而且网上的后台模板也真的是很多,所以,一些懒一点的人就直接用这个当后台了,但是,真的,我想,用的这些人中很少有了解过织梦这个后台管理模块每个模块的用处,以至于很多攻击他们都无法进行防御,最近兄弟专业的人建了一个博客,然后问我一些网站安全方面的知识,我听一个人说过,构建一个网站很容易,但是要把其中的东西做的安全,健壮,起码还要两倍的代码量。事实其实也是如此。好了,不扯了,直接进入主题了。

很熟悉很熟悉的登录界面,然后开始试密码,这样的后台sql注入还是不行的,毕竟sql注入还是很老很老的漏洞了,一般的系统早就对这样的漏洞进行修复了,但是还是有一些对这些是没有防护的,记得我原先进入过一个医院的后台,就是直接用‘or 1=1密码随便打,然后进去的。织梦安装的时候默认的用户名和密码是admin admin,可以用这个试试。由于我是事先知道了它后台的用户名和密码,当然,密码是用md5加密的,但是也不完全是md5加密方式,将密码的20位,去除前3位和最后一位就是有效MD5密码了。     比如8f2531f09a5c31f529c4     化简后得531f09a5c31f529c     解密后为Sroan,其实知道了这种加密方式之后,加不加那四位也就没那么重要了。网上有很多md5在线解密的网站,自己去破解。

  然后,进入后台,织梦有一个文件式管理器,这对我们来说简直就是福音

8589a6946b0465ae984e8025c78cde36.jpg

文件的修改,删除,增加,都可以通过这个入口来实现,当然,你还要注意文件的权限,要不然你新建的文件就不能够读取,这里告诉网友们一个知识,一般的话,织梦会有一个dede的文件夹,那是存放后台管理员信息的文件,也是进入后台的入口文件,在这个文件夹里里面新建文件一般都是有权限的,然后呢,挂马,放后门都可以,如果不知道数据库的用户名和密码,不要紧,后台告诉你了,在哪里呢,

b2cd842210626e87d2577c4a0bed2e20.jpg

自己看清楚文件所在的目录,然后打开common.inc.php你就会看到你想要的东西了。

相关文章
|
7月前
|
移动开发 前端开发 JavaScript
用织梦实现一个从零到可以正常访问的网站--第二章
用织梦实现一个从零到可以正常访问的网站--第二章
78 0
|
1月前
|
JavaScript PHP 数据安全/隐私保护
乞丐在线要饭系统PHP网站源码
在这个物欲横流、竞争激烈的时代,有时候我们真心觉得钱来得太不容易,甚至连最基本的生存都成了负担。于是,我们想出了一个特别“独特”的点子:用利息砸我,给我点施舍!
79 1
|
小程序 程序员 开发工具
微信web开发者工具无法打开的六种解决方法
微信web开发者工具无法打开的六种解决方法
1031 0
|
存储 小程序 数据库
云开发(微信-小程序)笔记(十三)---- 注册登陆
云开发(微信-小程序)笔记(十三)---- 注册登陆
113 0
云开发(微信-小程序)笔记(十三)---- 注册登陆
|
小程序
视频号主页,实现一键添加个人微信功能,留客更方便,真香
在视频号主页放置添加微信的按钮,其实微信已经支持了,只不过只支持企业微信,不支持个人微信,那怎么办,只能自己实现了。
458 0
视频号主页,实现一键添加个人微信功能,留客更方便,真香
Win系统 - 微信居然自带修复工具?快来试试(上)
Win系统 - 微信居然自带修复工具?快来试试(上)
819 0
Win系统 - 微信居然自带修复工具?快来试试(上)
|
监控 小程序
Win系统 - 微信居然自带修复工具?快来试试(下)
Win系统 - 微信居然自带修复工具?快来试试(下)
241 0
Win系统 - 微信居然自带修复工具?快来试试(下)
|
Web App开发 监控 前端开发
从破解某设计网站谈前端水印(详细教程)
最近在写公众号的时候,常常会自己做首图,并且慢慢地发现沉迷于制作首图,感觉扁平化的设计的真好好看。慢慢地萌生了一个做一个属于自己的首图生成器的想法。
1034 0
从破解某设计网站谈前端水印(详细教程)
|
Android开发
Android开发新手——第三方遇到的坑
Android开发新手——第三方遇到的坑
124 0
Android开发新手——第三方遇到的坑