Tento článek je zrcadlovým článkem o strojovém překladu, klikněte zde pro přechod na původní článek.

Pohled: 34384|Odpověď: 8

[praskl] Grafický návod na ruční prolomení hesla na pozadí webu

[Kopírovat odkaz]
Zveřejněno 04.06.2015 18:47:12 | | |
Včera jsem obdržel asp.net verzi zdrojového kódu veřejné platformy WeChat, kterou mi poslal přítel.

Dnes ji chci otevřít a podívat se, co v ní je, nejprve připojit databázi k SQL Server 2008,


Poté otevřete projekt a spusťte crtl+F5 pro spuštění webového projektu, jak je znázorněno na následujícím obrázku:




Takže jsem okamžitě zkontroloval administrátorskou tabulku dt_manager databázi a zjistil, že administrátorský účet je administrátor, ale nevěděl jsem, jaké heslo je zašifrované, koneckonců jsem byl začátečník


1 1 1 admin 77F992940A0EFD8025F5571B133BA6D5 28LH48 Super admin 13800138000       123@qq.com        0 2013-12-04 01:53:36.000 1000000 0 888 12 186 Neříká ti NUL 0


Nejprve to vložte na web MD5, abyste to dešifrovali





Mu Našli jste to, zkusili jste několik běžně používaných hesel, jako 123456, admin, 123, admin888 atd., ale stále jste se nemohli přihlásit


Bohužel jsem zkontroloval asp.net zdrojový kód a zjistil jsem, že je zašifrovaný následovně:


  1. public Model.manager GetModel(string user_name, string password, bool is_encrypt)
  2.         {
  3.             //检查一下是否需要加密
  4.             if (is_encrypt)
  5.             {
  6.                 //先取得该用户的随机密钥
  7.                 string salt = dal.GetSalt(user_name);
  8.                 if (string.IsNullOrEmpty(salt))
  9.                 {
  10.                     return null;
  11.                 }
  12.                 //把明文进行加密重新赋值
  13.                 password = DESEncrypt.Encrypt(password, salt);
  14.             }
  15.             return dal.GetModel(user_name, password);
  16.         }
Kopírovat kód


Obecně se nejprve posuzuje, že v uživatelské tabulce je hodnota soli uživatele, a pokud ano, použijí se heslo zadané uživatelem a hodnota soli získaná z databáze


DESEncrypt šifrovaný (taky nevím.)Co je DESEncrypt?Pak zadejte zašifrované heslo a uživatele do dalu. Metoda GetMode,


Pro opětovné posouzení je v metodě příkaz select, který je následující:


  1. /// <summary>
  2.         /// 根据用户名密码返回一个实体
  3.         /// </summary>
  4.         public Model.manager GetModel(string user_name, string password)
  5.         {
  6.             StringBuilder strSql = new StringBuilder();

  7.             strSql.Append("select id from " + databaseprefix + "manager");
  8.             strSql.Append(" where user_name=@user_name and password=@password and is_lock=0");
  9.             SqlParameter[] parameters = {
  10.                     new SqlParameter("@user_name", SqlDbType.NVarChar,100),
  11.                     new SqlParameter("@password", SqlDbType.NVarChar,100)};
  12.             parameters[0].Value = user_name;
  13.             parameters[1].Value = password;

  14.             object obj = DbHelperSQL.GetSingle(strSql.ToString(), parameters);
  15.             if (obj != null)
  16.             {
  17.                 return GetModel(Convert.ToInt32(obj));
  18.             }
  19.             return null;
  20.         }
Kopírovat kód


Nevím, jak to dešifrovat, tak nahradím zašifrované heslo z databáze! Chrastění


C# nastavuje bod přerušení na místě hesla, jak je znázorněno na následujícím obrázku:




Ach jo, šifrovaný text po získání 123456 šifrování je EB51565598856A17 a rozhodně jdu do databáze, aby ho nahradil příkazem aktualizace




Přihlášení úspěšné!




Předchozí:Řešení chyby SQL Server 2008 5120 v databázi příloh
Další:Nepodařilo se zkopírovat "obj\x86\Debug\" do "bin\Debug\". Po 1000 milisekundách začíná první pokus.
 Pronajímatel| Zveřejněno 04.06.2015 18:55:35 |


Kompletní screenshot pozadí
Zveřejněno 04.06.2015 19:10:15 |
Trochu složité, nesrozumitelné, učení a učení
Zveřejněno 04.06.2015 19:48:25 |
Jining Lao Dao Zveřejněno 4. 6. 2015 19:10
Trochu složité, nesrozumitelné, učení a učení

Bratře Dao, tohle je veřejná marketingová platforma WeChatu, která dokáže stavět stanice WeChat po dávkách!!
Zveřejněno 05.06.2015 0:14:39 |
Zveřejněno 29.07.2018 16:42:44 |
Pobídnout:Autoři jsou zabanováni nebo odstraněný obsah je automaticky blokován
Zveřejněno 16.09.2018 12:05:10 |
Pobídnout:Autoři jsou zabanováni nebo odstraněný obsah je automaticky blokován
Zveřejněno 27.07.2019 15:22:15 |
Teď už nevím, všechno jsem zapomněl a nedokážu tomu porozumět
Zveřejněno 09.06.2022 18:40:15 |
Zřeknutí se:
Veškerý software, programovací materiály nebo články publikované organizací Code Farmer Network slouží pouze k učení a výzkumu; Výše uvedený obsah nesmí být používán pro komerční ani nelegální účely, jinak nesou všechny důsledky uživatelé. Informace na tomto webu pocházejí z internetu a spory o autorská práva s tímto webem nesouvisí. Musíte výše uvedený obsah ze svého počítače zcela smazat do 24 hodin od stažení. Pokud se vám program líbí, podporujte prosím originální software, kupte si registraci a získejte lepší skutečné služby. Pokud dojde k jakémukoli porušení, kontaktujte nás prosím e-mailem.

Mail To:help@itsvse.com