Discuz X全新概念产品 Discuz!X 1.0 体验包发布

0

分类 : 业界动态 | 发表时间 28-03-2010

前些天参加河南站长聚会时,就获得了一些有关Discuz X的演示图片,感觉似乎在融合门户。论坛在国内的情势,康盛应该也有感觉。这个X,就有包含所有的意思,把现有康盛的产品融合展现,另外也可以融合其他利用ucerter接口的产品,这些都算是一种尝试性的进步,Linker的论坛已经被折磨得,穷途末路了,对待这样的版本,也基本不感冒了。唯一还有一点希望的就是,希望有人发布一个类似资讯的模板,这样,论坛的数据,就有出路了。

看看这个Discuz! X 1.0的体验包吧!传闻可以支持分表了。

产品介绍
Discuz!X是康盛创想(Comsenz)推出的一个以社区为基础的专业建站平台,让论坛(BBS)、个人空间(SNS)、门户(Portal)、群组(Group)、应用开放平台(Open Platform)充分融合于一体,帮助网站实现一站式服务。

安装方法
上传到服务器相应目录,访问 你的域名/install/  按照提示进行安装,安装完成后会自动跳转网站首页。

其他说明
1、此版本仅供测试,请勿用于正式建站或升级,谢谢合作~
2、Manyou应用开放平台将于正式版提供

下载地址
http://download.comsenz.com/DiscuzX/Discuz_X1.0_Demo_GBK.zip

关注关注吧!

dede帝国cms添加mysql数据库最小权限实现cms和论坛系统跨数据库查询

2

分类 : 网络日志 | 发表时间 07-02-2009

现在大多数资讯类系统,一般站长都比较青睐php、mysql组合,这类cms系统中以dede和帝国更为普及,在帝国系统中调用论坛数据,这个应用需求比较常见,cms和论坛系统使用同一数据库时,这样调用时,使用帝国论坛上提供的方法,如果是dede网站系统,使用dede的后台向导就可以直接实现,但如果cms和论坛使用不同的数据库,前提是在同一服务器、同一mysql服务环境下,就不能直接调用了,这涉及到mysql用户的多数据库权限,以及mysql的跨数据库查询问题。

这个问题很久以前就曾经多次在帝国论坛咨询过,但没有具体实施方法,由于平常也不以帝国类网站为生,因此对这些问题还是建立在考虑可能性的层面,今日朋友又提此事,觉得也不算大的难题,就稍费点时间试一下。结果,完美成功。过程如下:

假设:帝国cms数据库名为:ecms,用户名为:ecms_user,discuz论坛数据库名为:discuz,用户名为:discuz_user

要在帝国网站中调用discuz论坛的当天最新贴,首先为discuz论坛添加帝国网站系统的用户访问权限,这里只添加查询(select)权限,确保安全。用root登陆phpmysql后,直接在sql中运行以下语句:

GRANT select on discuz.* to ecms_user;

这时就可以在帝国模板中添加灵动标签的论坛当天最新贴查询了:

<table width="100%" border="0" cellspacing="0" cellpadding="1">
[e:loop={"select tid,subject from discuz.cdb_threads order by tid desc limit 10",10,24,0}]
<tr><td>
<a href="http://www.xxxxxx.net/thread-<?=$bqr[tid]?>-1-1.html" target="_blank"><?=$bqr[subject]?></a>
</td></tr>
[/e:loop]
</table>

数据更新后查看,数据就生成了,这数据可是实在的标题和链接调用,不是一般的discuz论坛的js数据调用,不管对于页面加载速度和网站的优化来说,都有好处。

注意上述语句的:

<a href="http://www.xxxxxx.net/thread-<?=$bqr[tid]?>-1-1.html" target="_blank"><?=$bqr[subject]?></a>

如果你没有加载论坛的伪静态效果,要替换为:

<a href="http://www.xxxxxx.net//viewthread.php?tid=<?=$bqr[tid]?>" target="_blank"><?=$bqr[subject]?></a>

不然打开链接时就要出现“404页面”了。

discuz官方论坛的502页面

2

分类 : 业界动态 | 发表时间 06-02-2009

前几日曾经帮过朋友优化了下discuz论坛,今日受他之托,让帮给他论坛重新换一个比较个性一点的模板,这个比较简单,discuz论坛上面还是有很多很精品的共享模板的。但打开discuz论坛时,却发现了一些有意思的事情。

打开主页的时候,应该直接打开论坛主页的登陆页面的,但有意思的是,却打开了一个502页面。

 Discuz论坛的502页面

我们大家都比较清楚404以及302、301页面,对这个502页面却是知之不多,这是一个什么情况下服务器反馈的页面呢?

有关网页反馈502页面的问题说明:

1.502 Bad Gateway 服务器作为网关或者代理时,为了完成请求访问下一个服务器,但该服务器返回了非法的应答。

2.是语音网关拒绝请求,一种可能是网络负载大,另一种可能是请求没在可以通过的权限之内。

3.坏门户代理服务系统收到了无效答复从在上游服务器。

另外, 502 坏门户错误遇到当设法使用ErrorDocument 处理请求502 Bad Gateway 服务器作为网关或者代理时,为了完成请求访问下一个服务器,但该服务器返回了非法的应答。

一、此类问题多发生在 Discuz 的论坛上。
二、此问题一般由于后置服务器问题引起的。
三、有可能是在代理服务器环境下使用了过滤软件引起的,比如早期版本的ISA就有一个补丁专门解决这个问题。

解释下原因502 Bad Gateway 如果服务器,作为gateway或者proxy存在,从下行服务器上接收到了一个非法的应答(这个应答对应的请求是本服务器为了完成请求而转发给下行服务器的)。关于502 Bad Gateway的问题目前也仅此而已。

有关apache下用Http代理时502 Proxy Error错误解决方法,可以参考这里:http://javadonkey.javaeye.com/blog/218672

我当时登陆discuz时使用的是cc的代理,不知道是否和这个情况有关,不过当时出现这个情况时,刷新就OK了。

还有一个小现象,也比较异常,昨日发贴数为0,discuz出现这现象的机率不大吧? 

现在很多论坛内部出现问题,总是大事化小、小事化了,给外界一个模糊的感觉,事实上,这样一来,外界也会给当事者一个模糊的感觉,这样长此发展下去,反而对这样的门户网站不利。

林网博客对话:discuz论坛YESWAN客服和动网泡泡玩网页游戏客服

1

分类 : 网络日志 | 发表时间 05-12-2008

 以前林网博客曾经讨论过网页游戏的发展问题–逐鹿中原 网页游戏风云再起,现在网页游戏确实已经风起云涌了,discuz官方推出的YESWAN平台,在社区论坛掀起了一番比较大的风波;discuz社区的这个想法确实很具有创意,利用社区的广泛平台和人气,来带动网页游戏的拓展。

但林网博客看过discuz的插件后就觉得,discuz这样和站长们合作,绑定关系很脆弱,也许站长们开始是通过引导会员赚取了一部分利益,但这只是一个论坛插件的引导链接而已,这样的合作最终还是没有把社区和网页游戏给有机互动的协作起来,没有论坛的发展,站长是没有任何心思来做网页推广的,不仅仅是推广,并且是推广后需要消费站长才有收入;因此,究此看来,这样的链接式引导推广,注定是要失败的,可能会在论坛当前人气下有一定的引导注册量,但这种模式,这种和社区论坛的合作,关系是很脆弱的。

林网博客主张,网页游戏的协作应该和论坛自身的发展,互为制动,相互促进才行,比如利用论坛币来兑换游戏充值币,这样会员在论坛里面贡献资源、发贴才会切实促进论坛的发展。而不是纯粹利用论坛当前的人气来进行“红火一时”,discuz官方说明了,这个模式取得了极大的轰动效应,取得了很大的成功,这只是一时的反响而已,有这个先机,不代表能够保持住这个优势。因此,网页游戏和论坛社区的合作,应该再挖一下深层次的技巧,真正让站长把论坛和网页游戏给整体带动起来,才是“王道”。

下面是林网博客接触有关网页游戏客服时的对话,大致意思和上述差不多。

以下是林网博客和discuz官方YESWAN客服的对话:

Discuz官方YESWAN客服 11:24:51
你好
我是DISCUZ官方人员
看您已经注册过网页三国的站长
但是还没安装插件
有什么疑问可以帮您解决?
  林网博客 11:25:58
网页三国?dz官方?
 
  林网博客 11:26:04
dz官方开发的网页三国?
 
Discuz官方YESWAN客服 11:27:08
 我们是代理
Discuz官方YESWAN客服 11:27:26
今后我们主推网页游戏
  林网博客 11:27:31
dz官方是代理?
 
Discuz官方YESWAN客服 11:27:38
目前武林三国只是我们的第一款游戏
Discuz官方YESWAN客服 11:27:39

  林网博客 11:29:36
dz开始推出时,我有点印象,当时觉得是给三国拉会员
 
Discuz官方YESWAN客服 11:29:57
嗯 我们公司现在做的是yeswan这个平台
Discuz官方YESWAN客服 11:30:14
今后游戏的种类多了 也会更丰富 现在主做武林三国
  林网博客 11:30:52
我记得论坛会员,玩这个游戏时,已经脱离了论坛范围了
 
Discuz官方YESWAN客服 11:31:40
呵呵
Discuz官方YESWAN客服 11:31:45
这个我觉着您理解错了
Discuz官方YESWAN客服 11:32:09
其实您完全可以新开个板块
供大家去交流
而且会异常火爆呢
  林网博客 11:33:33
理解可能错了,但形式确实是脱离了论坛范围
 
Discuz官方YESWAN客服 11:34:24
 毕竟这款游戏是可以离线的 而不是像网络游戏那样时时刻刻要盯着 可能您没去接触过
  林网博客 11:35:17
没有,稍后我再试下看吧
 
Discuz官方YESWAN客服 11:35:47
 ok 一会您把插件安装好后联系我 我会让维护的MM负责您的维护工作 也会给您发一些新手卡
  林网博客 11:36:09
可以
 
Discuz官方YESWAN客服 13:20:59
你好 插件安装成功了吗
  林网博客 14:46:29
这样,这个三国游戏我当时注册看了下
 
  林网博客 14:46:37
主要就是引导注册、充值提成这样的玩法
 
  林网博客 14:46:57
这种玩法太过于简单
 
  林网博客 14:47:12
对于论坛自身发展来讲,没有太大益处,只是站长获得了一部分联盟提成而已
 
  林网博客 14:47:19
但最根本上不能促进论坛的壮大发展
 
  林网博客 14:47:31
因此,这样的绑定合作,没有很深层次的意义
 
  林网博客 14:47:37
最终也不会取得太大的效果
 
Discuz官方YESWAN客服 14:47:46
嗯 注册游戏的会员 必须注册您网站的会员 才可以注册游戏
  林网博客 14:47:56
如果你是dz官方的人,就应该了解现在论坛站长面临的是什么问题
 
Discuz官方YESWAN客服 14:47:58
 效果还是很成功的
Discuz官方YESWAN客服 14:48:15
人气
  林网博客 14:48:43
这只是把当前论坛的人气,给引导了而已,发展潜力有限
 
Discuz官方YESWAN客服 14:49:04
发展潜力不是有限
Discuz官方YESWAN客服 14:49:16
而是有更多的人 通过我们这边的宣传 了解到您这个网站
Discuz官方YESWAN客服 14:50:32
我从后台给您找个论坛
Discuz官方YESWAN客服 14:50:36
您可以借鉴一下
Discuz官方YESWAN客服 14:50:37
http://bbs.gochina.cn/
Discuz官方YESWAN客服 14:51:34
大家通过游戏很好的结合到一起 有了之前没有过的团结力量 这是对论坛最宝贵的
Discuz官方YESWAN客服 14:52:12
而且每个会员名字后缀也会带有您网站的名称 我们也会在官网添加您的链接 这是对您网站最推动的宣传效果
  林网博客 14:52:58
我之前遇见过一个动网pop的推广人员
 
  林网博客 14:53:04
和你的宣传思路稍有些不一样
 
Discuz官方YESWAN客服 14:53:12

 
  林网博客 14:53:13
他们会考虑开发,和论坛币消费的功能
 
  林网博客 14:53:19
我觉得如果你是dz官方
 
  林网博客 14:53:27
就应该先在这方面做出扩展开发
 
Discuz官方YESWAN客服 14:54:00
嗯 理念可能不太一样
Discuz官方YESWAN客服 14:55:09
我们更注重的是对您论坛的宣传 而带来更多的人气
  林网博客 14:55:36
dz官方的宣传是很大气,站在社区的高度,这确实没得说,有这个资格。对论坛宣传,这对站长也有诱惑力
 
  林网博客 14:55:52
论坛的发展,离不开广大会员对论坛的贡献
 
  林网博客 14:56:02
这个贡献的基础内容就是资源、内容等
 
Discuz官方YESWAN客服 14:56:06
嗯 主要我们是以我们的优势来做宣传
  林网博客 14:56:20
在此基础上,论坛才会有发展的可能,而不纯粹是依靠会员上来的充值
 
  林网博客 14:56:30
web游戏结合社区,这个思路,绝对没错
 
  林网博客 14:56:41
但不会像传统网游那样,直来直去
 
  林网博客 14:56:45
上来要玩就充值
 
Discuz官方YESWAN客服 14:56:51
您这样想的确实挺好
  林网博客 14:56:53
想办法,先给会员给吸引到一定程序
 
  林网博客 14:56:56
一定程度
 
Discuz官方YESWAN客服 14:57:11
可能有些站长安装网页游戏 就是纯粹是靠自身论坛的人气去赚钱
 
林网博客 14:57:23
是,现在大多数都是
 
Discuz官方YESWAN客服 14:57:34
而这些东西 应该是一步一步来
  林网博客 14:57:35
我想落伍现在的引导量绝对没有刚开始时多了
 
  林网博客 14:57:43
也许量会越来越少
 
  林网博客 14:58:03
开始场面大,只是这个样式比较新颖,大家都去尝试
 
  林网博客 14:58:10
最终这个模式是否成功,还要看细节
 
Discuz官方YESWAN客服 14:58:17

Discuz官方YESWAN客服 14:58:35
网页游戏和论坛的结合 这再以后 绝对是个主流
Discuz官方YESWAN客服 14:58:42
只是看谁比较有心去经营
  林网博客 14:58:44
论坛是特殊的网站形式,网页游戏也有非常大的发展潜力,利用好广大社区,这绝对是一个好的创意
 
Discuz官方YESWAN客服 14:58:50
谁会先抢去市场的先机
  林网博客 14:58:53
这个中间的衔接是要靠技巧的
 
  林网博客 14:59:03
抢先机,保优势才行
 
  林网博客 14:59:12
抢到了,保不住,也不行
 
Discuz官方YESWAN客服 14:59:14
 对 您说的没错
Discuz官方YESWAN客服 14:59:40
曾经的网页游戏 只有一款
Discuz官方YESWAN客服 14:59:48
而现在网页游戏 已经出现不少作品
Discuz官方YESWAN客服 15:00:08
之后的游戏量 会像网游一样 层次不穷
Discuz官方YESWAN客服 15:00:21
大家都不会放过这一片甜地
  林网博客 15:01:14
是,网页游戏的潜力,不比常规网游的小,这个我很明白
 
Discuz官方YESWAN客服 15:01:27
其实您可以这样想 不要去想 论坛的会员会不会去充值给您带来报酬 只是单方面的去想为论坛的会员带来些什么
  林网博客 15:01:31
但dz的这一下,合作,太过于急躁和粗糙了
 
  林网博客 15:02:04
阿康可能是真遇到了一些问题
 
Discuz官方YESWAN客服 15:02:15
 我们的游戏平台YESWAN 现在只代理这一款游戏 我们也需要慢慢进步的吧 相信今后也都能做好 这是建立在与众多站长之间的
  林网博客 15:03:20
我在期待和等待dz的这个插件的改进。
 
  林网博客 15:03:35
这个插件,我稍后就安装一下
 
Discuz官方YESWAN客服 15:03:39
ok
Discuz官方YESWAN客服 15:03:45
您说说您的意见
Discuz官方YESWAN客服 15:03:56
如何改进? 我会记录下来
  林网博客 15:04:27
希望我刚才提的想法,能够反馈到以后的改进中,我觉得,我作为论坛站长面临的问题,也会是大多数站长同样的问题
 
  林网博客 15:04:33
并且是很关键点的问题
 
Discuz官方YESWAN客服 15:05:04
 ok
Discuz官方YESWAN客服 15:05:52
您这样 比较明确的指出 我们的插件应该改进的想法 我会传达给上级。

以下是林网博客和动网泡泡玩网页游戏客服的对话:

林网博客12:01:50
最好有一个优惠政策,和论坛币结合起来
林网博客12:02:07
这样既能消耗论坛币,也能更进一步联系web游戏
林网博客12:02:17
单线这样绑定,关系太脆弱
动网泡泡玩网页游戏客服12:03:45
这个方法都可以. 
林网博客12:04:12
现在可以实现吗?
林网博客12:04:19
插件没这机制
动网泡泡玩网页游戏客服12:05:11
恩.要不您做个活动都可以.我们这个为您提供资源.您觉得怎么样. 
动网泡泡玩网页游戏客服12:05:42
是呀.做个游戏频道的链接太简单了. 
动网泡泡玩网页游戏客服12:06:23
论坛币和游戏现在还不能实现.  

林网博客14:41:29
上午谈到如何和论坛衔接的问题
动网泡泡玩网页游戏客服14:41:36
图片广告我这里可以提供. 
动网泡泡玩网页游戏客服14:41:50
友情链接吗? 
林网博客14:41:52
不是
林网博客14:41:59
是论坛与游戏的互动衔接
林网博客14:42:05
现在只是纯粹的充值
林网博客14:42:16
如果想要通过论坛这条路把游戏给拓展开来
林网博客14:42:26
就必然要把论坛的论坛币给消耗上
林网博客14:42:42
这样论坛的发展和游戏的发展就有很深的绑定关系
林网博客14:42:56
现在这样的形式,在我看来,确实是可有可无
林网博客14:43:02
只是转向链接而已
林网博客14:43:22
对论坛站长来说,可能会得一些利益
林网博客14:43:32
但对于论坛自身发展来说,没有相应的促进作用
动网泡泡玩网页游戏客服14:43:34
要和论坛一起结合可能有点难度.并且要同我们技术部的人商量过.并且都不是一二天就可以做到的. 
林网博客14:44:01
我提的这一点,是大多数站长都会面临的问题
动网泡泡玩网页游戏客服14:44:15
是.我这个我清楚.站长最主要的就是论坛可以壮大起.这些都是眼前利益 
林网博客14:44:15
就是论坛币的消费问题
林网博客14:44:44
在论坛通过参与论坛,获得论坛币,这个币值的消耗以前传统是站长提供ftp空间来消耗
动网泡泡玩网页游戏客服14:44:45
我知道就是论坛币和游戏一起衔接起来.互动起来.  
林网博客14:45:19
你们可以考虑一种形式,把这方面给带动到游戏的充值上,当然这个不能随意来;这个互动要有限制
林网博客14:45:36
而不是站长自己就可以随意加些币值,从而影响游戏的健康发展
动网泡泡玩网页游戏客服14:46:58
行.这个我们会想办法的.并且游戏和论坛币这个要结合起来.在数据上都要修改. 
林网博客14:49:49
绑定也要有限制,这个限制你们可能比较精通,想些办法;站长只是在中间起了一个中间人的作用,真正的活跃发展还是靠论坛的这个基础平台和游戏有机结合起来,发展
林网博客14:49:59
这样能够充分发挥站长们的参与积极性
林网博客14:50:25
我不知道你是否和dz官方有关系?
林网博客14:50:33
或者什么合作联系?
动网泡泡玩网页游戏客服14:50:50
没有.我们都是动网 
林网博客14:51:09
和dvbbs有关没?
动网泡泡玩网页游戏客服14:51:31
DZ不就是动网吗? 
动网泡泡玩网页游戏客服14:51:42
DV 
林网博客14:52:25
dv是动网
林网博客14:52:30
dz不是
动网泡泡玩网页游戏客服14:52:38
恩. 
林网博客14:53:52
我的意思可能你已经理解了,我希望能够看到有这方面的功能出来
林网博客14:54:04
意思很明白
林网博客14:54:09
我给你讲一下我以前玩游戏
林网博客14:54:19
我最早玩传奇时,传奇有一个免费七级的制度
林网博客14:54:31
在七级以后就得想办法兑换充值了
林网博客14:54:41
在游戏的初级阶段,可以考虑利用论坛币
动网泡泡玩网页游戏客服14:59:23
恩.这个我清楚.但这些方面.我们现在还没有合适的方案来,感谢您宝贵的建议. 
林网博客15:00:21
我的这个建议,同时也给dz官方提过了,他们的态度比你的要稍消极一些,他们觉得有道理,但他们觉得,
他们现在取得的成绩已经很成功了,已经给站长带去了收益了,已经抢得先机了
林网博客15:00:33
但这只是当前论坛人气下的一种反映,
林网博客15:00:49
抢得先机不代表以后可以领先,保不住优势,一样不行
动网泡泡玩网页游戏客服15:06:50
对.您的想法是很好.但全面上论坛和游戏结合起来有可能要到后期才能.但实际上我想就我一个能给您提建议.这方面还不能.最重要的还是上面能落实,我们这样一个员工实在不能同站长你说落实什么.这方面请您谅解. 
林网博客15:07:20
en,理解!
动网泡泡玩网页游戏客服15:09:15
所以您的意见我会同我们经理反应或同我们的总老板谈,但我不能保证这样的方案可以实行.毕竟我权力只限,我只能同老板反应问题,落实的是他决定的. 
林网博客15:09:46
当然,下面都是建议,最终确实发展,还是靠老板,给他们看聊天记录就行了
动网泡泡玩网页游戏客服15:10:53
您不会把我同您的聊天记录发给他们看吧.这样我会被经理骂的.因为我只能是把站长的建议反应到上面. 
林网博客15:13:37
不会
动网泡泡玩网页游戏客服15:15:36
.因为我们打工的,都要看老板面色的.建议是我提了,但能不能落实,这就是老板的事,我们打工的,不能为您落实什么,我只能把您要反应的问题同我经理说,或直接同老板说. 
林网博客15:28:42
这没关系,提建议的员工就是好员工

google管理工具提示Discuz论坛“重复的元说明”和“重复的标题标记”的解决办法

5

分类 : 网络日志 | 发表时间 30-10-2008

谷歌中文网站管理员博客最近在不断发布网站优化方面的话题,比如互联网标准和浏览器、正确处理垃圾留言、站长现在如何看待动态网址与静态网址、重复内容处罚等,与此同时,网络上有关“重复的元说明”和“重复的标题标记”的话题突然间增多了起来,开始没太在意,直到一天登陆google管理员工具后台的时候,在“故障诊断”的“内容分析”栏突然发现几个站出现了“重复的元说明”和“重复的标题标记”的说明,虽然有些说明对于google来说自己可以通过技术选择性的处理掉,但对于站长来说,让自己的网站更加优化高效的为浏览者服务、为搜索引擎所喜爱,应该是责任所在,这是习惯使然。

重复的元说明指的是:页面描述标签相同引起重复;重复的标题标记就是各个页面的标题有重复,这类现象对于搜索引擎来说,会引起误解,虽然google曾经说明可以通过其他相关技术,判断出最适合浏览者的页面反馈至搜索结果,但google还是建议,站长通过一些技术把此重复给处理掉。这里稍稍举两个例子,一个是discuz论坛,一个是zblog博客程序。

论坛,使用了discuz论坛提供的伪静态规则,服务器也支持rewrite控件,一方面,在列表页面提示重复的元说明和重复的标题标记,主要体现在列表页翻页时,各页面的元说明和标题标记一样,引起重复;同样一个帖子,在列表页的首页和第二页不同时间出现时,不同尾地址参数,但是同样的标题标记和元说明,比如这个地址:ht tp://www.xxxxxx.net/thread-64785-1-1.html ,第一个数字64785代表帖子的id,第二个数字1代表这个主题的第一页,第三个数字1代表这个主题在这个版的第一页。但是随着帖子的增加,或者其他帖子被会员支持起来,这个帖子会跑到第二页,第三页……然后最后这个数字就会不断变化,也就是说Discuz网站的url在不断变化,但该页面的内容几乎是全部一致的;Discuz虽然设置了如果是蜘蛛抓取,最后一位返回是1,但是还是不能从根本上解决问题。它只解决了搜索引擎直接到你的网站抓取的网页地址是单一的,但是如果别的网站引用你的帖子地址,蜘蛛顺地址爬到站上索引时,还是会出现URL地址重复的问题。

这个问题开始发现后一直没有好的解决方法,伪静态帖子页面与archiver页面重复问题,可以通过robot.txt文件来屏蔽archiver目录来解决,但这个是程序方面问题,一直没有好的解决方案;休息了这些天以后,习惯性的到discuz官方论坛插件区转转,想不到早期这个问题已经有人给出了解决方案:直接修改Discuz控制伪静态地址的函数,最后一个数字始终输出为1,这样可以保证rewrite之后的地址是单一的,但是缺点是这个伪静态的URL地址不能给discuz正确传递参数,所以如果返回版面的时候只能返回到该版的首页而不能返回到该帖所在的当前时间的列表页面,这个也无所谓啦,相对于大部分浏览者来说,看的都是比较新的帖子。

修改方法:修改Rewrite的格式,最后一个数字统一用1代替,解决url变化和重复的问题,适合discuz6.1,其他版本未曾测试。

修改文件include/global.func.php的:

function rewrite_thread($tid, $page = 0, $prevpage = 0, $extra = ”) {

return ‘<a href="thread-’.$tid.’-’.($page ? $page : 1).’-’.($prevpage && !IS_ROBOT ? $prevpage : 1).’.html"’.stripslashes($extra).’>’;

}

复制代码改为:

function rewrite_thread($tid, $page = 0, $prevpage = 0, $extra = ”) {

return ‘<a href="thread-’.$tid.’-’.($page ? $page : 1).’-’.’1′.’.html"’.stripslashes($extra).’>’;

}

这样修改以后,不管帖子ht tp://www.xxxxxx.net/thread-64785-1-1.html 在列表的哪个页面,地址都是一致的,这样搜索引擎就不会误认重复了。

zblog博客站,列表页面,比如重复的标题标记出现在:http://www.linwan.info/catalog.asp?page=1http://www.linwan.info/catalog.asp?page=2,再比如http://www.linwan.info/catalog.asp?tags=google&page=2http://www.linwan.info/catalog.asp?tags=google&page=3,这些页面由于没有描述性标记,因此没有出现“重复的元说明”;这种现象在zblog官方论坛也已经有相应的解决思路,解决方法还是源自zblog的模板文件与标签说明,其实解决起来也是很简单,在catalog.html模板标题中加入页码<#articlelist/page/now#>,这样页面的标题标记就会稍有不同了,就不会引起google索引时重复的标题标记提示了。演示可见本博客。

网站优化说简单也就是那二三事,说复杂却也是涉及到网站的方方面面,利用google管理员工具的指导对网站做出优化设置,不失为站长最快速的优化网站方式,不要觉得你的google收录减少是正常事,快看看你的google管理员工具后台吧!

注意这里讨论的与“重复内容”有本质的区别,重复内容的解决思路,google这里有标准的建议

免费下载最新版SATA驱动

0

分类 : 技术文摘 | 发表时间 22-09-2008

硬件驱动担负着操作系统和硬件之间的“翻译”作用,重要性不言而喻;sata接口之前硬盘驱动,一般无须过多担心,当时硬盘驱动方面问题极为稀少。之后的sata接口、pata接口,包括scsi接口驱动,都需要特定安装驱动才能让硬盘工作正常。之前林网博客对scsi驱动方面,有过介绍:SCSI硬件千万注意安装SCSI卡驱动光纤通道的终结者——iSCSI技术,也介绍过一些安装sata驱动的技巧和方法:sata硬盘时AHCI驱动的安装方法解决Vista下安装SATA硬盘驱动全过程acer4310笔记本sata硬盘驱动的问题解决答疑免驱动安装SATA硬盘技巧如何制作集成SATA驱动的Windows安装盘Intel965芯片sony笔记本安装SATA驱动如何为vista安装SATA硬盘驱动。今天,提供更新版的sata驱动下载。

联想官网发布了SATA最新版的驱动Intel Matrix Storage Manager Driver,这个驱动的名字,在之前我维护DELL服务器时曾经遇到;这个最新版本号8.2.4.1005。对比之前的版本,主要是新增了对新机型,如W700/X301的支持,增强了设备的驱动功能。

很有意思的是上一版本驱动号8.2.0.1001联想美国官网并未发布,但是在升级日志里却看到了它的身影(同样是新增对新机型的支持,修复了系统在检查磁盘时冻死的问题)。

Intel Matrix Storage Manager Driver从7.8.0.1012版本开始,不再支持Windows 2000系统了,此次发布的新版驱动适应于XP和Vista 32位系统。

下载地址:

Http下载地址:http://download.boulder.ibm.com/ibmdl/pub/pc/pccbbs/mobiles/7zim06ww.exe

Ftp下载地址:ftp://ftp.software.ibm.com/pc/pccbbs/mobiles/7zim06ww.exe

有意思做安装光盘集成sata驱动的可以关注下这个驱动更新了。

动网(DVBBS 7.1)错误信息:Application(…).documentElement.firstChild以及ipaddress.mdb的错误

0

分类 : 网络日志 | 发表时间 15-09-2006

我尝试在一个虚拟主机用户上放两个论坛,其中这样设置:

主目录/bbs/

主目录/jinrong/BBS/

在这样设置的情况下,数据库出现问题

首先会出现:

Microsoft VBScript 运行时错误 错误 ’800a01a8′

缺少对象: ‘Application(…).documentElement.firstChild’

/jinrong/bbs/index.asp,行444

然后发现两个论坛都只显示出其中一个论坛的数据,而无法出现两个论坛同时使用的情况.

而且,还需要"重建版面缓存 "才能出现论坛的版面,否则还是出现上述错误码,

如果你发现数据库所在文件夹存在ldb文件,即为数据库正在被服务器系统进程占用,数据库被锁定状态,假如数据库操作进程不是你作为访问者的那个进程,因为数据库处于锁定状态所以是不可操作的,也就是说登陆信息无法正确保存,导致数据库连接出错的可能性很多,不一定是路径错误。请先排除进程占用再说,有可能需要你的主机商提供支持。

至于第二个问题,动网论坛采用的是缓存技术,在同一个主机商建立的缓存如果相同,两个论坛会出现相互捣乱的现象,因此必须建立不同的缓存才可以,请打开/inc/cls_main.asp

参考以下语句修改:

  Forum_sn="DvForum"’如果一个虚拟目录或站点开多个论坛,则每个要错开,不能定义同一个名称
  CacheName="DvCache"’如果一个虚拟目录或站点开多个论坛,则每个要错开,不能定义同一个名称
  If Not Response.IsClientConnected Then
   Session(CacheName & "UserID")=empty
   Response.End
  End If

DvForum,DvCache部分随意改就可以了…

后又发现在页面会出现:
Microsoft JET Database Engine 错误 ”80004005”

不可识别的数据库格式 ”e:\home\ftp
\b\web\data\bob520\0217\ipaddress.mdb”。 但刷新之后,就会正常,打开另一个页面,又会出现;

思来想去,不知道是什么问题,难道是空间有问题了?问了空间商,反馈说,其他用户正常;后来干脆再下了一个版本的动网程序,把这个ipaddress.mdb和空间上面的大小一对照,发现出了问题,大小不一致。难道数据库被破坏了?重新上传后,再次无限次打开页面,问题解决。

网络钓鱼最常用八大作案手法

0

分类 : 系统安全 | 发表时间 14-06-2006

近年来各式各样的网络诈骗案件层出不穷,假冒工商银行、假冒购物网站不知夺取了多少人的血汗钱,针对这一现象,有人形象地称之为“网络钓鱼”,很不幸的是,不法分子利用我们的疏忽屡屡得逞,今天笔者整理出目前最常用的网络钓鱼的八种作案手法,希望大家能够引以为戒,擦亮双眼,保护好自己的网络。



愿者上钩

什么是网络钓鱼

网络钓鱼(Phishing)一词,是“Fishing”和“Phone”的综合体,由于黑客始祖起初是以电话作案,所以用“Ph”来取代“F”,创造了“Phishing”。

“网络钓鱼”攻击利用欺骗性的电子邮件和伪造的Web站点来进行诈骗活动,受骗者往往会泄露自己的财务数据,如信用卡号、账户用户名、口令和社保编号等内容。诈骗者通常会将自己伪装成知名银行、在线零售商和信用卡公司等可信的品牌,在所有接触诈骗信息的用户中,有高达5%的人都会对这些骗局做出响应。

在美国和英国已经开始出现专门反网络钓鱼的组织,越来越多在线企业、技术公司、安全机构加入到反“网络钓鱼”组织的行列,比如微软、戴尔都宣布设立专案分析师或推出用户教育计划,微软还捐出4.6万美元的软件,协助防治“网络钓鱼”。

网络钓鱼最常用的八大作案手法汇总介绍:

1、网上拍卖不给商品

  美国联邦贸易委员会最新公布的《扫荡网络诈骗》报告中,列举了全球十大最流行、最猖獗的网上欺诈手法,其中以网上拍卖名列榜首,受害人大多数是中标付款后却收不到商品。据2002美国全国消费者协会调查,去年一年,美国有41%的网上拍卖交易买方投诉被骗,人均损失326美元。而据IFCC调查,网上拍卖活动中发生的诈骗案件占全部网上诈骗案件的43%。

  这种最直白的行谝手法居然在我国也大行其道。山东泰安的王先生,他在雅宝拍卖网上通过网上竞价的方式购买了一部Nokia8810手机。汇款给卖主后,王先生就和这位名叫“kiss590069”的物主失去了联系。后经调查发现:这位“kiss590069”还通过类似的方法,骗取了另外四位网友的钱。在警方的介入下,才得以挽回了损失。类似的案例在网上比比皆是。

·别上钩 网络钓鱼最常用八大作案手法

2、发送电子邮件以虚假信息引诱用户中圈套

如去年2月份发现的一种骗取美邦银行(SmithBarney)用户帐号和密码的“网络钓鱼”电子邮件,该邮件利用了IE的图片映射地址欺骗漏洞,并精心设计脚本程序,用一个显示假地址的弹出窗口遮挡住了IE浏览器的地址栏,使用户无法看到此网站的真实地址。当用户使用未打补丁的Outlook打开此邮件时,状态栏显示的链接是虚假的。

当用户点击链接时,实际连接的是钓鱼网站http://**.41.155.60:87/s。该网站页面酷似SmithBarney银行网站的登陆界面,用户一旦输入了自己的帐号密码,这些信息就会被黑客窃取。

3、建立假冒网站骗取用户帐号密码实施盗窃

犯罪分子建立起域名和网页内容都与真正的网上银行系统、网上证券交易平台极为相似的网站,引诱用户输入账号密码等信息,进而通过真正的网上银行、网上证券系统或者伪造银行储蓄卡、证券交易卡盗窃资金;还有的利用跨站脚本,即利用合法网站服务器程序上的漏洞,在站点的某些网页中插入恶意Html代码,屏蔽住一些可以用来辨别网站真假的重要信息,来窃取用户的真实信息。

例如,曾出现过的某假冒银行网站,网址为1cbc.com.cn。而真正银行网站是icbc.com.cn,犯罪分子利用数字1和字母i非常相近的特点企图蒙蔽粗心的用户。

又如2004年7月发现的某假网站(网址为1enovo.com)而真网站的网址为lenovo.com,诈骗者利用了小写字母l和数字1很相近的障眼法。通过QQ散布“XX集团和XX公司联合赠送QQ币”的虚假消息,引诱用户访问该假网站。

用户一旦访问该网站,首先生成一个弹出窗口,上面显示“免费赠送QQ币”的虚假消息。而就在该弹出窗口出现的同时,恶意网站的主页面就会在后台通过多种IE漏洞下载病毒程序lenovo.exe(TrojanDownloader.Rlay),并在2秒钟后自动转回到真正的网站主页,使用户在毫无觉察中就感染了病毒。

病毒程序执行后,将下载该网站上的另一个病毒程序bbs5.exe,用来窃取用户的传奇帐号、密码和游戏装备。当用户通过QQ聊天时,还会自动发送包含恶意网址的消息。

4、利用虚假的电子商务进行诈骗

从事这类网络诈骗活动的不法分子,大都采用在知名电子商务网站如“易趣”、“淘宝”、“阿里巴巴”等,发布虚假信息,以所谓“超低价”、“免税”、“走私货”、“慈善义卖”的名义出售各种商品。很多人在他们低价的诱惑下上当受骗。

由于网上交易多是异地交易,通常需要汇款。不法分子一般要求消费者先付部分款,再以各种理由诱骗消费者付余款或者其他各种名目的款项,等到钱款或他们的伎俩被识破时,就立即切断与消费者的联系。

·别上钩 网络钓鱼最常用八大作案手法

5、利用木马和黑客技术窃取用户信息后实施盗窃

木马制作者通过发送邮件或在网站中隐藏木马等方式大肆传播木马程序,当感染木马的用户进行网上交易时,木马程序即以键盘记录的方式获取用户账号和密码,并发送给指定邮箱,用户资金必然受到严重威胁。

去年网上出现的、盗取某银行个人网上银行帐号和密码的木马Troj_HidWebmon及其变种,它甚至可以盗取用户数字证书。又如去年出现的木马“证券大盗”,它可以通过屏幕快照将用户的网页登录界面保存为图片,并发送给指定邮箱。黑客通过对照图片中鼠标的点击位置,就很有可能破译出用户的账号和密码,从而突破软键盘密码保护技术,严重威胁网上证券交易安全。

6、网址欺骗

网址欺骗是网络骗子利用人们很难记住众多网址的特点,采用以假乱真的手法进行的又一种“网络钓鱼”诈骗活动,中国一名捐款者用搜索引擎查找到一个名为“中华慈善总会”的网站chinacharity.cn.net,结果却发现真网址应该为chinacharity.cn。前者比后者只多了个net,已经完全到了以假乱真的地步。

7、利用用户弱口令等漏洞破解猜测用户帐号和密码

不法分子利用部分用户贪图方便的特点,在一些网站设置弱口令的漏洞,对银行卡密码进行破解。如2004年10月,三名犯罪分子从网上搜寻到某银行储蓄卡卡号,然后登陆该银行网上银行网站,尝试破解了弱口令,并屡屡得手。

8、利用手机短信进行诈骗

手机的普及使犯罪分子觉得利用手机短信进行诈骗,十分方便而又快捷。于是,近年来利用手机短信进行诈骗的活动猖獗起来。由一部储存着手机号码的电脑控制的“群发器”,平均3秒就发出一条短信息。

而更令人震惊的是,被视为高度机密、连警方办案都提取不到的各省市移动电话号码分段表,在犯罪分子的电脑里居然可以查到。不仅如此,作案者的电脑里的控制软件还有自动识别功能。尾数为“8888”等吉利数
字的手机,给它发出的短信“中奖奖品”起码是一辆汽车。软件设计者显然知道,用数字吉利的电话号码者多是有钱人。而这些犯罪嫌疑人利用自制的手机短信群发器,在1分钟内就可以向全国各地发出一万条诈骗信息,如果一万个人中有几个人上当,他们的收入就很可观了。

小结:

也许有人会感觉这种“网络钓鱼”防不胜防,因为它们实在太逼真、太具有诱惑力了,不法分子恰恰抓住了我们疏于防范,喜欢贪图小便宜的弱点。所以,提高警惕是我们最好的解决办法,对来历不明的邮件、弹出的网页或陌生人的短消息都要格外注意,千万别上钩。


AntiAttackFireWall(AAFW)源代码发布暨开源公告

0

分类 : 技术文摘 | 发表时间 13-06-2006

文章作者:Fr. Qaker [E.S.T]
信息来源:邪恶八进制信息安全团队(www.eviloctal.com)

备注:AXLFilter研究中

本软件开源目的
防御CC类型攻击,共享ISAPI编程思路,追求共享精神。

开源花絮
AAFW在2005年12月底就已经完成,现在需要的就是一些功能的补充和界面的优化,所以还是具有一定学习意义的。
原来发布过CC的源代码,但是发生了一些很不开心的事。这次要发布代码,很多朋友因此建议我不要开源。但是,代码放在手里,放着也是浪费,也不符合自己的共享精神。当初,我自己成长的时候也是读别人的代码提高自身的过程,乘凉不忘栽树人。虽然有不少小人,就让他去吧,真理永远变不了,小人得逞只是一时,大家技术的共同提高,共享精神的保持才是最重要的。

AntiAttackFireWall(AAFW)介绍
AA防火墙是一款IIS ISAPI防火墙,利用ISAPI FILTER进行系统保护,利用ISAPI EXTENTION进行管理。
目前代码已经实现了,有效防止盗链,有效防止CC攻击,有效控制文件下载,有效IP连接限制等功能,而且很多功能都考虑到了扩充问题,所以很容易的修改代码进行功能添加。
特别提下,里面的Base64的编码功能是我从网络上复制的一段代码改编来的。
IP管理用的是二叉树进行内存查找,正常情况下,十万次IP记录(十万数量级)的查找能在0.01秒内完成,建议修改的时候将数据进行hash算法。
原创SQL注入保护代码混合在Decode里面,过滤了()<>‘;= 因为<>=是判断符号,没有这三个符号,基本无法进行条件语句的构造,用()限制了decalre这样的使用和sql语句的套用,用’;杜绝了SQL语句的分隔,应该说,这样的过滤是相对比较安全,而且有效的。
程序本身有访问者按IP管理,所以很方便进行下载限制。
盗链问题,用的是IP判断,看访问者是否访问过本站,用以判断,而不是refer判断,建议加上refer判断增加精确性,接下来会专门研究这个问题。
防止CC攻击用的就是原来我给出的asp防御的思路,采用IIS ASP的随机生成Session的方法,而且session值绑定在访问者的IP记录下。
控制文件下载,也是基于IP的,建议参考后台管理的登录代码,运用Base64的解码,可以很方便的开发会员区这样专业级别的登录控制,甚至可以考虑使用数据库存储用户,比ASP的管理有效的多,而且安全。

顺带感叹
近日的迅雷事件,我在这里支持天空,鄙视华军和迅雷。
迅雷的软件,思路,效率令人佩服,确实是个好东西。但是,大家听说过杀鸡取卵的故事么,迅雷现在就是,他自己建立了门户,提供软件搜索,软件从其他软件下载站下载。看上去挺不错的。潜在问题发生了,一个软件,很多地方同时提供,但是在迅雷中显示的站点只有一个,那么以后各家下载的站估计都要给迅雷送钱,这样才能让自己的站点多显示几次,多一些广告收入阿。下载的时候,管你是谁,只要有这个文件,迅雷就能下,流量上去了。这样做来,用户感觉不错,速度快,但是下载站呢?流量上去了,广告下来了,收入比支出少了,而且广告成倍的少,流量成倍的加,后果是什么?还记得baidu的mp3搜索吧,现在音乐站还有多少?还记得baidu的竞价广告吧,不给钱,你的页面别显示了,你的软件我照样用,不服?叫天天不应,叫地地不灵。说实话,迅雷作软件,佩服,做门户,卑鄙。杀鸡取卵,不改大家以后都没软件下,不信看吧。迅雷可是说了哦,我们不提供软件下载的,嘿嘿。
再说一个潜在威胁,迅雷就使加强版的CC,不信就看,千万用户一起用,每人5个连接,迅雷说今天,天空和我闹,大家一起去挤它的软件下载吧,天空崩溃了。明天,华军这个小人又出尔反尔了,大家去挤它吧。别和我说什么它很有商业道德,baidu多大的一个网站,不照样出来一个8848攻击事件,这次迅雷的做法,嘿嘿,好像更猛。
华军,嘿嘿,就是一个炒作家,先领头出来说,迅雷卑鄙阿,坏阿,然后,不知道得到什么好处,嘿嘿,第一个叛变了,不信大家去华军网上看看,这样的领头羊,嘿嘿,就是披着狼皮,自己炒作自己,能活到最后,但是第一个出卖用户的肯定是它。
天空,赞一个,支持一个,顶住,你要倒了,我们以后软件下载没了,一定要坚持住,让迅雷改。谢谢。

推荐网站
VIF:一个商业版本的IIS防火墙,界面比我的好看多了,功能呢,说实话是同类产品,但是有后续性,不断更新重,大家支持一个http://vif.foosun.cn

邪恶八进制:我的根据地,欢迎大家来指导 http://forum.eviloctal.com/ ,
我的软件首发地色釉-信手绾红尘:美文欣赏http://blog.sina.com.cn/u/1236648217强烈推荐里面的诱惑,嘿嘿http://blog.sina.com.cn/u/49b5c1190100043h

NDS论坛:喜欢玩NDS的朋友可以去看看http://www.ndsman.com/bbs,好像遇到了和天空一样的问题,被某个叫NDSBBS的网站盗链加恶意中伤。

浩联电子:http://www.591hl.com家乡的一个公司,感谢一个长期支持我的朋友 [m*],估计他不想在这里出名,嘻嘻

近日计划
集中精力研究AXLFilter,用IIS ISAPI FILTER彻底解决盗链问题,然后发布源代码,希望相关下载站与我联系测试盗链效果和防迅雷下载,概念代码将在第一时间发布。

我的联系方式:bigboyq[at]eviloctal[dot]com
点击下载

入侵网站的各种漏洞的利用

0

分类 : 系统安全 | 发表时间 13-06-2006

信息来源:慕容小雨’s blog

慕容小雨何许人也,偶不认识,不过听neeao说过多次,再从作品上看,当非凡人也!呵

各种漏洞的利用和一些搜索参数
说到漏洞,首先应该提到的就是动网的上传漏洞了。

“洞网”漏洞拉开了上传漏洞文件的序幕,其他系统的上
传漏洞接踵而来!

asp动网论坛漏洞分析

1、这个漏洞不算太严重,用过动网论坛的人都知道,发帖时直接写javascript会被过滤拆分,写http会自动加上链接,漏洞就在此,在这两个地方变通一下,把两个单词的某个字母换成编码形式,然后系统再对应地解码回字母,就达到了避免被过滤的目的。例子说明一下,在发帖时写入[img]javas&#x63ript:window.open(‘htt&#x70://www.fwcn.com’,”)[/img] 很清楚地看到,#x63解码的字母是”c”,#x70解码的字母是”p”,&起到连接作用,最后加上[img],使JS被触发,如果论坛支持flash插入,用[swf]也可。利用这个漏洞可以搞些恶作剧,写上诱人的主题,点进去结果是他的主页(骗点击率,作广告),甚至更绝,连到一个有病毒、木马的网页上,让你直想骂娘。这个漏洞存在于动网的各个版本,包括较新的0519版,覆盖面积之广让人瞠目,各人认为应该对某些非法字符进行检测剔除,而非简简单单地拆分了事,真希望动网开发者能尽早补上这漏洞。

2、比起前者,第二个漏洞问题就大啦,利用该漏洞可以破解掉论坛上所有注册会员的密码(恐怖~~~),由于论坛管理员通常直接把论坛程序载下来梢加以美工就拿来使用了,图方便直接导致了漏洞的出现,我们也载一个回来,只要看一下动网的数据库,就知道了密码的字段为userpassword,接着例如要破一个名叫abc的用户密码,首先察看abc的用户资料,给出的连接是http://xxxxx/dispuser.asp?name=abc ,在dispuser.asp中,读取参数的语句是:username=trim(request(“name”)),数据库的查询的语句是: sql=”select * from [user] where username=’”&username&”‘”,看得出来, abc就是直接被作为了dispuer的一个参数username,另外,如果该用户不存在,程序就会给出提示,既然如此,我们就再写入个查询密码的条件,在where username=abc后面加上and userpassword=”******”,理论上这样就可以实现对密码的破解了,但这么破要破到何年何月,现在就要轮到VBS函数大显身手了,可以先用len函数试出用户的密码位数,地址就这么写http://xxxxx/dispuser.asp?name=abc'%20and%20len(userpassword)=5%20and%20’1′=’1,这么看可能不好理解,放到sql语句里其实就是这副样子:sql=”select * from [User] where username=’abc’ and len(UserPassword)=5 and ’1′=’1′”,现在明白点了吧,%20是空格,abc后面的单引号和’1′=’1里的单引号都是为了和sql语句相匹配。奇怪,该用户不存在,喔?那就说明符合这个条件的用户没有,继续,把5换成6,7,8,依此类推,只要能显示出用户资料了,就说明密码位数猜对了。接下来要做的就是试每位的密码是多少了,继续要用到VBS,可以用left或right或mid函数,http://xxxxx/dispuser.asp?name=abc'%20and%20left(userpassword,1)=’a,如果猜对了就给出用户资料,猜对了就给出该用户不存在的提示,这样子还是嫌太慢,那就在外面再套个asc函数,http://xxxxx/dispuser.asp?name=abc'%20and%20asc(mid(userpassword,1,1))>’50 试出用户密码的ASCII码是否大于50,不断地缩小范围,相信很快就能将范围缩小至个位数,看到这里你是否惊出了一身冷汗,起码我是如此,*几个函数的灵活运用,保守地说,不出半小时就能破解出密码。真是不幸中的大幸,动网开发者在后来的05**版后使用了MD5的加密,这下子总算放心了,但介于国内还有许多地方在使用老版本的动网论坛(包括一个小有名气的flash站点)

3 、动网SQL语句漏洞
此漏洞针对动网SQL版本。
测试方法:在http://ip/bbs/admin_index.asp 输入用户名是’or”=’ 密码也是这个
这样可以跳过认证
原理:利用SQL语法。输入的密码和ID就成为一个合法的SQL语句,直接跳过认证。
此漏洞并不针对动网。很多SQL的ASP都会有这个漏洞

4、动网论坛sp2漏洞 (此漏洞影响范围甚大,动网官方站、黑客防线、安全基地都曾因此被黑过,具体资料大家可以在百度搜一下)
上传漏洞路径:reg_upload.asp及upfile.asp

青创文章系统

打开google 输入.tw qcdn (或者是去百度搜索 Powered by:QCDN_NEWS 但大多数是中国的)
青创文章系统
上传漏洞。在网址后加/admin_upfile.asp 如果出现。
Microsoft VBScript 磅︽顶琿岿粇 岿粇 ’800a01b6′
ンぃや穿妮┦┪よ猭: ‘form’
/article/admin_upfile.asp, 21
就代表已经有90%以上的希望了
桂林老兵的上传工具上传木马
入侵的時候發現admin_upfile.asp改了。你也可以改成user_upfile.asp也上傳傳馬馬。還有一個方法就是把admin_upfile.asp user_upfile.asp加到注入工裏邊

青创文章管理系统注入功击
关键字”list.asp?unid=”
工具:
  1、NBSI好像大部分黑客站点都有得下。
  2、MD5Crack2,破解MD5加密的软件(磊子推荐:dos下DV.exe比较好用)
第一次检测的时候,会报告”暂未检测到注入漏洞”;然后在”特征字符”输入”Unid”
(提示:”Unid”中的” U “一定要是大写的

“飞龙文章管理系统” 漏洞

飞龙文章管理系统 Ver 2.0 Build 20040620 正式版漏洞利用
搜索”Article.asp?ArtID=”关键字
漏洞文件在
admin_upfile.asp
user_upfile.asp
这两个文件”upfile.asp”
动网漏洞的再现
上传时cookie中加”ArtID=1111;”

phpwind 1.3.6 的论坛漏洞的利用
搜索关键字”POWER BY PHPWIND v1.3.6″

phpwind1.3.6论坛利用程序 “群共享”中有上传

保存后,木马地址为当前目录下的faq.php

在本机用如下表单进行提交:

METHOD=”POST”>




上传成功后的木马存在论坛目录下
直接访问就行!

漏洞集合

1)Co Net MiB Ver1.0~4.0 用’or’='or’登陆管理员(一个比较经典的漏洞)

2)ASP Calendar漏洞 请在google搜索Maintained with the Ocean12 ASP Calendar Manager v1.01这个信息,程序的默认数据库为o12cal.mdb(非MD5加密,明文保存)

3)六合彩漏洞 我们打开www.baidu.com或是www.google.com
在搜索里输入 请各位验证会员料
http://www.3589.com/tian/4login.asp把4login.asp改成conn.inc

<%DBPath=Server.MapPath("wz520#.mdb")
Set conn=Server.CreateObject(“ADODB.Connection”)
conn.Open “Driver={Microsoft Access Driver (*.mdb)};DBQ=”&DBPath%>

wz520#.mdb,他就是数据库了。#改成%23就可以下载数据库了

4)青创文章系统出现严重漏洞 在网址后加/admin_upfile.asp上传WEBSHELL

百度搜索 Powered by:QCDN_NEWS 台湾.tw qcdn。

还可以用%5c暴库,通杀

“list.asp?unid=” ” .tw/list.asp?unid= ” 存在注入 在”特征字符”输入”Unid”
(”Unid”中的” U “一定要是大写的)

5)自由动力3.6的软件上传过滤不严 用WinHex.exe和WSockExpert.exe修改上传木马

E时代驿站漏洞
百度搜索”E时代驿站”
漏洞利用页面 /upload.asp 用老
兵直接上传

沸腾新闻系统上传漏洞
搜索:沸腾展望新闻系统[核心:尘缘雅境]授权使用
漏洞:没有对空格进行严格的限制。
所以,我们直接选定要上传的asp木马,然后在后面加上空格
它的上传文件是UploadFaceOK.asp

尘缘雅境

在GOOGLE里搜索关键词: V1.0 ACCESS Finish,就会看
到出现了
一大堆
使用尘缘雅境系统的网站.比如说他的网站首页
是http://www.xx.com/asfq/index.asp,那么就要这样填写
http://www.xx.com/asfq/admin/uploadfaceok.asp,[漏洞目
录]:/asfq/admin
(注意一定要加上admin),[漏洞文件]一般不用改,不过有
些老版的
尘缘系统
的漏洞文件是uploadok.asp,如果uploadfaceok.asp不成功
再改

OFSTAR论坛漏洞利用程序(群共享中)
搜索: powered by ofstar.net
1:输入管理员用户名 2:输入任意一个帖子的路径!

3:单击获取密码,可以截取到管理员的MD5密码!是32位加密的!

4:单击直接登陆按钮!程序会自动构造Cookies进行登陆!单击管理栏的”超管”可直接进入后台!

上传木马: 选择后台的论坛管理=>风格摸版设置 插入以下代码! (其实上传shell部分和PHPWind一样)

然后使用提交页面提交“可以直接拿到shell!



无觅相关文章插件,快速提升流量