木马是怎样攻入Ecshop商城的

如题所述

  Ecshop是一套网络商城建站系统,主要服务于想快捷搭建商城系统的用户,该系统是个人建立商城的主流软件。
  在网络上,主要有两种类型的网络购物,一类是像淘宝这样的C2C站点,另一类是像卓越这样的B2C站点。B2C站点除了卓越、当当等大型站点外,还有很多规模较小的B2C站点,由于这些中小型B2C站点数目较大,因此每天的成交量也非常可观。
  这些的中小型B2C站点通常没有专业的建站团队,站点都是站长通过现成的商城程序搭建起来的,其中Ecshop网络商城系统用得最多,因此一旦这套系统出现安全问题,将会波及网络上所有采用这套系统建立的B2C站点。
  但不幸的事情还是发生了,Ecshop出现了严重的安全漏洞,黑客可以运用 该漏洞入侵站点,窜改商品价格,更令人担忧的是该漏洞可以被用来挂马,所有访问商城的用户都会中毒,他们的各种账号和密码可能被盗。此外,黑客可以修改站点的支付接口,用户购买商品时货款会直接打到黑客的账户中。
  本文主角:Ecshop商城 V2.5.0
  问题所在:含有SQL漏洞
  主要危害:用于挂马、入侵服务器等
  Ecshop存在SQL注入漏洞
  运用 Ecshop漏洞须要用到SQL注入。由于程序员的疏忽,没有对User.php文件中的SQL变量实行过滤,从而导致SQL注入的发生。黑客可以构造特殊的代码,直接读取存放在站点数据库中的管理员账号和密码。
  漏洞的运用 非常基本,只需在站点地址后输入“user.php?act=order_query&order_sn=' union select 1,2,3,4,5,6,concat(user_name,0x7c,password,0x7c,email),8 from ecs_admin_user/*”这样一句代码就可以读出站点数据库中的管理员账号和密码。
  挂马流程揭秘
  第一步:寻找入侵目标
  在百度或谷歌中以“Powered by Ecshop v2.5.0”为关键字实行搜索(图1),可以找到很多符合条件的站点,随便挑选一个站点作为测试目标。须要留心的是,站点越小安全防护也越弱,成功率相比较较高。

  第二步:获得管理员账号和密码
  打开测试站点,在其网址后输入:user.php?act=order_query&order_sn=' union select 1,2,3,4,5,6,concat(user_name,0x7c,password,0x7c,email),8 from ecs_admin_user/*。
  例如该站点网址为http://www.***.com/,则完整的漏洞运用 地址为:http://www.***.com/ user.php?act=order_query&order_sn=' union select 1,2,3,4,5,6,concat(user_name,0x7c,password,0x7c,email),8 from ecs_admin_user/*。
  输入完毕后回车,如果看到类似图2的界面,则说明漏洞被运用 成功了。在返回的信息中,可以发觉很主要的内容,包括站点管理员的账号、密码及E-mail地址。从图2可以找到,管理员账号为admin,密码为c93ccd78b2076528346216b3b2f701e6。密码是经过MD5加密的,所以看到的是一串32位长的字符,须要对这串字符实行破解才能看到真实的密码。

  第三步:破解MD5密码
  虽然密码经过MD5加密,但是通过破解是可以得到密码原文的。将c93ccd78b2076528346216b3b2f701e6这段MD5值复制下来,打开MD5在线破解站点 http://www.cmd5.com/。
  把这串MD5值复制到站点页面正中间的文本框中,点击“MD5加密或解密”按钮,密码原文就被破解出来了——admin1234(图3)。当然,破解MD5值靠的是运气,如果管理员将密码配置得很复杂,例如“数字+字母+特殊符号”的组合,那么就很难破解出密码原文。

  如果MD5在线破解站点无法破解出密码原文,那么也可以采用MD5暴力破解软件来实行破解,当然耗费的时间会很长,在这里就不多作介绍了。
  第四步:上传木马
  既然管理员账号和密码都已拿到手,接下来我们就可以登录站点的后台了。在站点网址后输入admin并回车,将会出现站点后台登录页面,输入管理员账号admin、密码admin1234即可登录。
  来到后台,我们可以看到Ecshop的站点后台功能是非常多的,当然这也给了我们上传木马的机会。点击“系统配置 ”中的“Flash播放器管理”链接(图4)。打开后再点击“添加自定义”按钮。

  
  这时我们会来到一个上传图片的页面,在这里不仅仅可以上传图片,还能轻轻松松地上传木马!这里我们选择一款功能强大的PHP木马,点击“确定”按钮即可将木马上传(图5)。

  上传成功后,进入“轮播图片地址”,在这里我们可以看到上传的木马的的路径(图6)。

  将地址复制到浏览器地址栏中并打开,可以在里面任意浏览、修改甚至删除站点中的文件(图7),最后就是在站点首页中插入挂马代码,当用户浏览商城首页的时候,就会激活病毒,病毒会偷偷地入侵用户的计算机。
  

  防备方案
  要修补该漏洞,须要对User.php文件中的SQL变量实行严格的过滤,不允许恶意调用变量查询数据库。普通读者在上网时,最好运用能拦截网页木马的安全辅助工具,防止网页木马的骚扰。
温馨提示:内容为网友见解,仅供参考
第1个回答  2015-01-10
可以利用漏洞进行攻入的
还可以利用程序文件放木马的,
很多方式的,

木马是怎样攻入Ecshop商城的
来到后台,我们可以看到Ecshop的站点后台功能是非常多的,当然这也给了我们上传木马的机会。点击“系统配置 ”中的“Flash播放器管理”链接(图4)。打开后再点击“添加自定义”按钮。这时我们会来到一个上传图片的页面,在这里不仅仅可以上传图片,还能轻轻松松地上传木马!这里我们选择一款功能强大的PHP木马...

ecshop被挂马,首页index.php总是被篡改成html代码,删不掉改不了还...
最近9月份出来的ecshop漏洞,对于2.72 .2.73 3.0 3.6 4.0版本的sql执行getshell漏洞导致的用ecshop程序的网站被入侵 user.php被删除 而且网站首页总是被篡改经常是标题和描述被修改从百度搜索打开网站跳转到一些博cai网站,应该对转义函数进行过滤防止post提交生成php脚本木马文件,而且这个被篡改的问题...

我的网站ecshop系统今天上班,网站不能打开,不提示该页无法显示,是一片...
这是个木马 ecshop本身的安全机制是没什么问题的,应该是服务器安全设置的问题 可以安装个类似安全狗的软件 不过感觉用处不大 还是自己手动设置一下比较好 把没用的服务都关掉 然后用户不要设置太高的权限 用户名密码不要太简单 文件夹权限也要设置 尤其是上传的文件夹和有上传插件的比如说在线编辑器 ...

ecshop商城的sql数据库地址和密码泄露给坏人会导致什么严重后果?(后台...
5,检查模板文件的安全性 因为ecshop的模板机制是 dwt+lbi文件运行。而如果dwt文件可以直接访问对模板的安全性是不够的,容易被人直接下载你的模板。我们可以从浏览器里输入 ecmoban\/index.dwt 来测试是不是可以打开,注意这里域名换你自己的,如果可以打开页面则说明有问题。默认情况下是403错误。如果...

ecshop可以开发商城吗?详细说明。
很多的商家都在反映这套系统存在很多的漏洞,也很容易被黑客侵入挂木马。4、ecshop现在的最新版本?V2.7.3 Release 0411正式版(2015)5、ecshop运行环境?·php版本5.0以上5.3以下的版本(推荐使用5.2系列版本)·Mysql版本5.0及以上 ·空间安装zend ·空间支持文件锁功能 ·开启GD功能 ·Mysql函数...

我们的ecshop项目index.php代码里面经常被改成html代码,求帮助_百度...
有可能是服务器中了木马了,如果是那么首先要找出木马删掉,然后最主要的调整你的项目目录的权限。把除了上传目录和缓存目录以外的所有文件夹和文件全部设置为不可写入(你要修改代码的时候,在改成可写入的)

HISHOP和ShopEx,v5Shop,EcShop哪种好还有安装路径一样吗
并作出修改。如果是打算建个电商网站来赚钱的话推荐使用SHOPEX,如果主要是用来学习的话推荐ECSHOP。不推荐使用网上所谓的破解版SHOPEX之类,首先不完美的破解会破坏整个网站的一体性,无法进行打补丁、备份之类的操作,如果被注入木马那更加是得不偿失。另外两个没有使用过,我就不献丑了。祝你开店成功。

ecshop安装失败?出现这种情况怎么回事?之前数据库有安装过一次成功了...
1。试试开机,出完电脑品牌后,按F8,回车,回车,进安全模式里,高级启动 选项,最后一次正确配置,回车,回车,按下去试试!【关键一步】2。再不行,进安全模式,回车,到桌面后,杀毒软件,全盘杀毒!“隔离区”的东西,彻底删除!3。再使用:360安全卫士,“木马查杀”里的:“360系统急救箱”,...

如何选择网站建设公司?
2、看自己的需要。由于实力和资格不同,各种网站建设公司提供的服务也是不一样的。有些平台推出了价格优惠,有些平台推出的功能全面。要根据自己的成本.时间和其他条件,以及对网站的功能要求,权衡利弊,选择适合自己的网站建设公司。日常生活中可多关注一些对各个网站建设工具的测评和使用经验分享,或者到...

建设网站哪家公司好?
大多数的公司建立网站以后,是为了树立企业的形象,并通过互联网与广大的用户有更方便、直接的互动交流和接收反馈的渠道。网站建设作为网络开展的带动职业,建站技能的水平直接影响着整个互联网的开展速度和整体本质,兰州东方商易为您服务。跟着网络的飞速开展,网络常识的遍及以及电子商务职业的腾跃式开展,...

相似回答