NBSI中文意思是指:牛B死或者非常牛、超级厉害的!同时它是一款网站漏洞检测工具的名称,ASP注入漏洞检测工具,特别在SQL Server注入检测方面有极高的准确率
NBSI是什么?和如何利用NBSI破解帐号
NBSI中文意思是指:牛B死或者非常牛、超级厉害的!
同时它是一款由VB语言编写的网站漏洞检测工具的名称,ASP注入漏洞检测工具,特别在SQL Server注入检测方面有极高的准确率。
“工欲善其事,必先利其器”,今天的主角就是NBSI2,(NBSI是网站漏洞检测工具,ASP注入漏洞检测工具,特别在SQL Server注入检测方面有极高的准确率)该工具由NB联盟小竹开发的一款价值1000RMB的超级SQL注入分析器,网上有最新NBSI2商业破解版本下载,(建议大家下载这个版本,功能比较完善).。首先简单介绍下SQL Injection, 小知识:“SQL injection可以说是一种漏洞,也可以说成是一种攻击方法,程序中的变量处理不当,
对用户提交的数据过滤不足,都可能产生这个漏洞,而攻击原理就是利用用户提交或可修改的数据,把想要的SQL语句插入到系统实际SQL语句中,轻则获得敏感的信息,重则控制服务器。
SQL injection并不紧紧局限在Mssql数据库中,Access、Mysql、Oracle、Sybase都可以进行SQL injection攻击。 在大多数ASP站点中,我们并不知道其程序代码,靠任何扫描器也不可能发现SQL injection漏洞,这时就要靠手工检测了,由于我们执行SQL语句要用到单引号、分号、逗号、冒号和“--”,所以我们就在可修改的URL后加上以上符号,或在表单中的文本框加上这些符号 ”。
首先要确定是不是存在漏洞,,我们在这个地址后面加个单引号,提交看到了什么?(如图)
聪明的你一定知道网站是采用SQL SERVER数据库的。当然有些网站是把单引号过滤掉的,这样你用单引号测试是测试不到注入点的,那么我们就应该用经典的1=1,2=2测试法了,简单的说就是在它地址后面加and 1=1和and 2=2提交后和原地址的区别来判断,
可以注入的表现是加上and 1=1后和原地址基本相同,加上and 2=2后提示BOF或EOF(程序没做任何判断时)、或提示找不到记录(判断了rs.eof时)、或显示内容为空(程序加了on error resume next),了解了原理和判断方法以后就Let’s go。
拿起NBSI2开工,如图
然后点击猜解表名,会出来很多网站的表名,然后在已经猜解出来的表名里点USER,然后点猜解列表,会出现一些列表然后选择userid和password点击右边的自动猜解出来的是网站会员的帐号和密码,然后用猜解出来的帐号和密码登陆电影网站,当然猜解出来的是全站的帐号和密码,如图
需要自己慢慢去筛选,有点麻烦(如果那位大虾能轻松筛选出来,本菜鸟特别感谢)你要把钻石会员或者黄金会员的帐号登陆才有比较高的权限,现在你就能免费的观看和下载他网上的任何电影了,是不是觉的很爽啊!
当然如果你不满足于只拿到他网站的帐号和密码,还想拿到网站的Webshell,那你要做的工作就是用NBSI2猜解出管理员帐号和密码,这里猜解管理员帐号和密码的方法和步骤和上面的大致一样,不同的是要选择admin(当然也不排除管理员更改了表名)表名进行猜解,找到管理页面(找管理页面的工具很多,当然NBSI2也自带这样的功能,这里笔者向大家推荐 小榕的WIS.EXE这个工具,这个工具是CMD下进行的,成功率很高)并登陆进行管理,这样你就能为自己建个永久会员了,当然还可以删除他站上的任何东西,(这样的行为是被人强烈鄙视的,我们的目的只是为了学习和研究,不是为了破坏,废话多了)当然你还可以用NBSI2自带的一个功能,就是点右上角的哪个工具选择 NB CMOMANED开启网站服务器的Telnet 和建立自己的帐号,还可以开他的3389终端,这里就不做详细的介绍了,如果你有兴趣的话请参考
SQL Injection的教程(SQL Injection教程你可以到电脑报黑客营来找我发表的教程,我的ID为yution,当然你也可以到华夏黑客同盟找到)。
4:总结
其实我们这次入侵利用的就是SQL Injiection这个漏洞,首先利用网站程序漏洞结合注入利器NBSI拿到会员帐号和管理员帐号,从而拿到整个网站的Webshell,然后再开启Telnet和3389进而拿下他网站服务器。最后提醒一些程序员和网管:SQL注入漏洞可谓是“千里之堤,溃于蚁穴”,这种漏洞在网上极为普遍,通常是由于程序员对注入不了解,或者程序过滤不严格,或者某个参数忘记检查导致,一不小心就可能因为某个参数导致整个服务器沦陷。

黑客工具之NBSI介绍相关推荐

  1. 十三款流行的无线网络黑客工具介绍

    在本文中,我将讨论无线网络的安全和最佳的WiFi密码破解和恢复工具.我将解释无线网络使用的加密类型以及这些工具如何破解网络以获取访问权限.我们还将看到哪些工具可以让用户监控网络. 无线网络和黑客 无线 ...

  2. 2022 年最受欢迎的 20 款黑客工具

    点关注公众号,回复"1024"获取2TB学习资源! 1.Hijacker v1.5 适用于 Android 的多合一 WiFi 破解工具. 项目地址:github.com/chri ...

  3. 今年最受欢迎的14款黑客工具

    就像任何事物都有两面,黑客既可以进行恶意的攻击破坏,同样也可以通过利用自己的技术去找到系统的漏洞.缺陷等,然后通知相关企业进行修复已获得更好的防护.但无论是出于何种目的,对于黑客们而言,工具和脚本的使 ...

  4. 《反黑客工具大曝光》第4版

    <反黑客工具大曝光>第4版 这是一本介绍黑客在攻击或防御系统时所使用的工具书.了解如何进行操作系统的高级配置是成为黑客的第一步,知道如何渗透系统是迈向黑客之路的另一步,掌握如何监控攻击者的 ...

  5. 【Nmap使用教程】黑客工具Nmap安装|下载|扫描教学,附2023最新安装包!

    nmap参考指南(Man Page) nmap(官方7.8中文版)端口扫描工具 nmap使用教程(初级篇) nmap使用教程(高级篇) 黑客工具-nmap的使用 nc使用教程 nmap中一些常用的NS ...

  6. 脚本小子最爱的20款黑客工具

    在过去的一年里,你都用了哪些黑客工具呢?统计了全球各大网站数据(浏览量.下载量.使用量等等),为大家总结出了最受欢迎的 20 款黑客工具.涉及范围主要集中在 信息收集.Android黑客工具.自动化工 ...

  7. 新蠕虫“永恒之石”来势汹汹:利用NSA七大黑客工具

    WannaCry勒索病毒余波未平,如今又出现了更变本加厉的EternalRocks("永恒之石")新病毒,永恒之石来势汹汹,竟利用了7个NSA漏洞利用. 根据GitHub上的介绍, ...

  8. Xamarin Anroid开发教程之Anroid开发工具及应用介绍

    Xamarin Anroid开发教程之Anroid开发工具及应用介绍 Xamarin开发Anroid应用介绍 如今智能手机已经盛行了好几年,而针对这些智能手机的软件开发也变得异常火热.但是在Andro ...

  9. 开源性能测试工具 - Apache ab 介绍

    开源性能测试工具 - Apache ab 介绍 简介 ab的全称是ApacheBench,是 Apache 附带的一个小工具,专门用于 HTTP Server 的benchmark testing,可 ...

  10. GoLang语言多版本管理工具--GVM入门介绍

    GoLang语言多版本管理工具--GVM入门介绍 GVM 由Josh Bussdieker(jbuss,jaja,jbussdieker)在Moovweb工作期间 GVM提供了一个管理Go版本的界面. ...

最新文章

  1. 如何配置一台深度学习工作站?
  2. 在线实时大数据平台Storm开发之wordcount
  3. SAP方丈-写给新手的SAP成本核算流程
  4. 矩阵求导术(上、下)
  5. word2vec应用场景_word2vec有什么应用?
  6. 华师大c语言作业答案,2018华东师范大学计算机系机试题目代码
  7. 后置处理器----JSON提取器
  8. java学习记录【day12】
  9. 使用MATLAB和Vivado读取txt文件
  10. 编写数据访问代码测试–单元测试是浪费
  11. 地图 插件 html 经纬度,如何往地图位置(经纬度)选择插件页面传递经纬度
  12. noj数据结构稀疏矩阵的加法十字链表_数据结构之:图
  13. 制作简单的java应用程序_使用exe4j工具制作简单的java应用程序
  14. $.ajax data怎么处理_AJAX
  15. aes加密 java_Android逆向中记算法识别(aes、tea、md5)
  16. Mr.J--初识Vue.js(两大特性示例)
  17. 谷歌pay服务端文档_Google pay 服务器验证
  18. 离散数学引发的脑科学思考
  19. MR案例:输出/输入SequenceFile
  20. Android基于mAppWidget实现手绘地图(一)--简介

热门文章

  1. JS 在线预览Word
  2. 圆形插件html,jQuery简单实用的圆形进度条插件
  3. 2021年安全员-A证最新解析及安全员-A证考试总结
  4. MySQL高级面试题
  5. 莫斯密码加密与解密--python加密篇
  6. java二路归并排序算法_二路归并排序的java实现
  7. 决策树cart算法实战
  8. 计算器html js php代码,html+js实现简单的计算器代码(加减乘除)
  9. NRF24L01模块使用(老干妈笔记)
  10. 暨南大学人文社科a类期刊_暨南大学人文社会科学重要期刊目录分类