Aug
4

谈谈有关南京市房管局网站被涂鸦的杯具

从来不对什么被黑事件进行评价的,今天破个例:http://dfwb.njnews.cn/html/2010-08/03/content_581396.htm

平时看到什么什么网站被黑的新闻,也见惯不惯了,从事网络安全也好久了,业内哪些是前辈,哪些是高手,哪些是牛人,基本上都了然于心的,于是剩下来的小打小闹,不想也没必要去评论。不过这次不同,第一,该站点我两年前拜访过;第二,这人还算是个老乡!

没有绝对安全的站点,无论什么网站。因为我在南京,所以对南京的站点比较关心,曾经也对南京大大小小的站点稍微检测了下,基本上无安全性可言。所谓njhouse,甚至不知道什么关系的house365,都是php+oracle,前者很容易,直接注入,然后admin进后台,然后....怎么怎么样shell到手了;后者虽然也有注入,但没这么容易,但有个问题,就是活动站点、分站点特别多,于是找出个有漏洞的非常非常的容易,然后,get一个webshell也应该是没有什么难度的。这些东西不谈了,都是陈年老事了...

我想说的第一点,现在的网站管理员每天在做什么,尤其是事业单位网站的这些管理员们。从我08年进去到现在也两年了,网站的注入依旧在,漏洞依旧在,我觉得这么简单的东西,两年了都没所谓的黑客进去过,应该不可能吧,只是没人去修改新闻或者首页文件吧!哪怕有一次被入侵的行为,没理由管理员不修复啊,为什么两年都没人修复呢,很奇怪!

我想说的第二点,现在的90后非主流们能不能别那么浮躁呢。早上地铁上看到新闻的时候,我还以为那啥网站真的被“黑”了呢,我想这个站拿shell不容易啊,现在的90后蛮强的嘛,10分钟就能搞定shell;后来才发现,只是涂鸦了一下首页而已,说白了:拿个工具跑注入点,跑到密码后登录后台,修改了下新闻或者文章,仅此而已。试问一下,这能叫“黑”么?我们现在做安全服务,还必须得在黑盒下拿到webshell呢,你shell没拿到也就算了,想涂鸦首页也没必要每个文章都更新一下啊!浮躁啊!不可否认,很多黑客学黑的时候,也用黑页换过别人的首页,但绝对没有换的这么凄凉的:修改文章...搞搞其他站也就算了,练手成长的过程,政府站也敢下手,难道对牢狱有莫名其妙的渴望?

我想说的第三点,现在的媒体能不能以事实说话呢。文章的有个章节的总结是“出版教程,他小有名气”,在业内这么久,出书的黑客也略知一二,盐城的有名黑客也略知一二,但愣是没听说有个盐城的出书黑客,好了,算我孤陋寡闻。接着看:“毕业于当地一所学校的信息系,现在是高级程序员,出版过几本黑客攻防教程,在圈子里小有名气。”在圈子里小有名气还是大有名气我这种消息闭塞的人就不知道了,但是作为一个出过N多黑客攻防教程的拥有高级程序员身份的知名黑客,进了后台居然拿不下webshell,那脸就丢大了。

原以为是个悲剧,没想到悲剧也有玩忽悠的,于是,杯具而已!

共有32条评论

  1. 笨子: Aug,4th,2010

    天朝就这么着 挺能白活

    当看别人扯淡了

  2. selbon: Aug,4th,2010

    虽然我也是90后,但是也比较鄙视那种90会煮牛的人-,-

  3. 朦胧之影: Aug,4th,2010

    很显然楼主没有看哪个“看Windows帮助文件写出操作系统的”神童的报道

  4. oldjun: Aug,5th,2010

    我更愿意相信有神童的存在,不过最好不是看帮助文件!

  5. 小柯: Aug,7th,2010

    搞媒体的什么都不懂,就知道什么好看怎么写,怎么报- -

    好多管理员是不负责任的。。。

  6. yexusky: Aug,7th,2010

    说的不错哦。检测站,挂黑页,单要备份,通知管理修补(重要),一个人要讲原则。一个人没了原则,他什么也不是。。。

  7. 老君小妹妹: Aug,8th,2010

    上铱迅web应用防火墙,抵御90后入侵网站,哈哈。

  8. Jutan: Aug,8th,2010

    我也悲剧着呢,昨天晚上整个站,MYSQL-ROOT权限硬是拿不下WEBSHELL 不知道有没空指点下我,我刚加你Q了~你通过下哈

  9. baal: Aug,10th,2010

    其实事业单位/国家机关网站管理这块我觉得最好的方式就是外包,反正国家机关有的是钱,与其养几个人干不了事,还不如把钱投在外包上面,让专业的人做专业的事。当然...纯技术角度考虑了,还有很多不是技术层面的问题。

    另外就是看到很多政府机关在购买网页防篡改设备了,估计上面有要求吧...

  10. 小一: Aug,12th,2010

    看文章,心里很踏实.

  11. XXOO: Aug,13th,2010

    想起现在在做的一个项目,5月份我们就提交了完整的渗透测试报告,但是网站连个弱密码都没说改了,7月份网站被搞了,很有意思的是当时那人也是没拿到shell,加了条新闻,也把自己qq留下来了,后来他们才开始重视。。。我不明白的就是既然找了我们做安全项目,发现漏洞还不修复。。。

  12. kingsir: Aug,15th,2010

    没事情的,南京警察很敬业的,号称国际刑警~~~全中国抓黑客~~南京企业站不怕
    不怕,不怕了,因为有“南京网络监测大队”

  13. luoye: Aug,31st,2010

    国际黑客别骂我呀我也是90后啊,我以后不会浮躁了555

  14. xiaokun: Sep,4th,2010

    果然是黑阔!
    没权限拿到shell,还来个高级程序员!
    现在的媒体真会忽悠人!

  15. 潜伏者: Sep,12th,2010

    可笑也~

  16. adiunique: Sep,21st,2010

    那个看windows帮助文件写系统的是泰安的呢。。呵呵呵我现在就在泰安。。。到想要见识下这个所谓用win帮助文件写系统的。。。。现在的媒体真是狗能,,,神吹

  17. NikeAirMax: Sep,27th,2010

    媒体为了新闻也不择手段了啊

  18. 网路游侠: Oct,7th,2010

    话说,有些人比较渴望吃牢狱饭

  19. 长夜: Oct,11th,2010

    现在90后大部分人都是为了装B学黑客技术的,真正关心网络安全的少。用别人的工具,拿着别人的0day去日站,不但不感到自卑,反而觉得挺有成就感,改了首页就往群里发!!

  20. 幽鬼狼魂: Oct,12th,2010

    呵呵,在技术领域媒体当然赶不上专业领域上的人了,在很多时候现有技术,科技等传统媒体报道可能是几年后的事情了,所以不必为这个奇怪。新生90后里也有部分是勤奋好学的小孩,我见过。

  21. icef4sh: Dec,12th,2010

    表示相当的有鸭梨···

  22. 丽水热线: Jan,26th,2011

    个把月前贵博是不是打不开了?
    话说现在每天写文章是能怎么吹就怎么吹了,引起公众注意嘛,不择手段。

  23. c2: Aug,30th,2011

    我出过好多黑阔书籍

    现在正在低调学习黑网站拿webshell呢

    我年轻的时候什么 灰锅百度呀 谷歌呀 雅虎 bing 呀 我都没没见过

    哈哈

  24. c2: Aug,30th,2011

    久闻老君大名~今日前来膜拜哇!

  25. 诗人博客: Sep,1st,2011

    老军你看错了…不是出书,是教程!
    估计是屏幕录像大师录的教程…

  26. yulin: Sep,9th,2011

    我想问个问题,不知可否愿意回答,先谢谢!
    DZ7.2论坛入侵原理是怎样的,我该如何防范不受黑客侵犯。
    因为我有的一个7.2论坛被挂了几次网了。

  27. yulin: Sep,9th,2011

    是挂马打错了。

  28. 小猪太子: Sep,25th,2011

    看了原版的文章了,真是因为媒体这个样子,才让人知道啥叫虚荣……

  29. xp_cmdshell: Sep,27th,2011

    以上留言者我认识小柯和XX00,小柯貌似是你的粉丝!呵呵!

  30. 且听风吟: Nov,15th,2011

    媒体不吹怎么有人看呢?

  31. ko高祖: Jan,20th,2012

    前辈 牛人 高手 求了然。。。

NAME:

required

E-MAIL:

required, will not be published

HOMEPAGE:

CONTENT:

VERIFY:(请输入A后的英文字母!)

required