中国网络渗透测试联盟

标题: 原创-web渗透测试实战大杂烩 [打印本页]

作者: admin    时间: 2023-11-28 20:23
标题: 原创-web渗透测试实战大杂烩

+ e8 i1 I8 ~3 m( F7 d0 T :各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图: ( d6 R5 i( s! y. I: L/ ]

2 c7 O: h1 m* `; @6 c1 n

0 P [: Y& }0 a; p* Z& W @& Z image-1688134638275.png" P( f) @5 a) O" i( n2 w

+ O9 T( {" m4 Q/ Y; ]; r' }7 H3 T

* @8 `7 W* {5 D% I+ Q" V" V 然后点vulnerabilities,如图: 7 p' Q, [: a3 c2 o5 q6 F9 H; X" O

5 r; J5 c+ A2 v% M- }: T3 c

$ ?9 j) u' z9 g A image-1688134671778.png1 ~8 M& G! S) [/ A/ \6 M6 ?5 w

6 F5 P* z6 d, v

+ N* f& x- [ |5 _! I( I SQL injection会看到HTTPS REQUESTS,如图: . M4 `. w3 k) G3 V9 C

1 `. S& x, k! B) N S2 Q

n: o$ z* M1 p image-1688134707928.png 0 ?2 Q0 X9 b$ o3 f4 |

8 S. }1 S$ S) }- L# U2 x& j8 T

% M( _* f; O5 W% O 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8; `" m/ p4 u* G. v; Z o, {

- t1 Q$ n# j' u9 s) s

4 f2 S! u$ }# E3 v* W5 K5 |! ` Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump sqlmap命令的意思是读取数据库cciZy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:. I D& M f' _! Q3 o, @* l8 ^

; N% F# S. L4 q% _) G

: e$ f* x) b5 H image-1688134982235.png 3 @$ \! O' D' v( i. U

/ s1 \4 u9 o$ l4 r8 u

% u( S7 g: N4 E5 x4 k* A 2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果: ) I* B$ `* ?$ b7 r. U2 J$ O0 X5 T

2 F7 K8 i$ v9 s3 v

5 S V2 Q. K$ y' n image-1688135020220.png0 G9 |% u3 ~8 M

* l8 `2 y2 y5 R+ b/ c$ N

, c: ^- E* }# n9 f4 F4 k& b, a image-1688135035822.png - E+ a1 N: x- y+ L6 T

: ~4 V$ l1 _3 i

# ?! u# _+ U6 v 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图: " P* b" s3 H) _1 e7 j. y! c

- Z+ |5 i4 g- Z Y8 _* d

( D0 O* G& C( ` image-1688135070691.png: T: j- p. E" I u) U

7 A' |. X" h' ?" ^+ y

, T! I' |% x% Z; l5 S. _ 解密方式是把fkue使用md5进行加密,然后取32md5加密值的前8位作为加密密钥,如图: ; n5 b* M$ R, @, Q7 Z' f4 I

* h3 a r3 D3 k& @

9 p- P" d/ v; S0 B) k/ \# O image-1688135098815.png # f' K, _* }' S3 L" F1 n

, |3 Y' [" E8 N4 e: z" Q, ?

3 Q( ?+ Q/ n6 J ^) ~ 通过在线解密网站解密得知加密密钥就是:1110AF03 前面sql注入步骤已经成功获取admin的加密值,如图:# H& w9 S5 o2 D6 l

/ k! ~0 L' q9 p: H3 X! W& d1 }% V% u

+ F( D W9 v, R. R& F! p image-1688135130343.png B& R6 O" y) K/ e# F+ C- k1 U! |

: U7 p/ y% N; C4 l4 W% `

n \5 y, A$ }% Q7 a 解密admin管理员密码如图:9 ], z* w* B& ]2 I

- l& a* e! _, h+ X( Y5 `- B" V

0 Q# s) A4 e4 @4 P image-1688135169380.png Q2 H: s# z# j8 L4 V, F

4 @: Y# l: z9 a( a

0 P. D5 X; e+ P/ Q: w5 l, A 然后用自己写了个解密工具,解密结果和在线网站一致 ( o" X5 n% T v3 V% G t

- c2 V% k2 v) r: S, K

$ h' L- Y! y2 n( r. r5 Z image-1688135205242.png1 }8 v+ y2 k2 j6 z6 Q \

! Q+ x3 {1 [/ ~- w9 [

9 R: `' Q( E& c* Y- J 解密后的密码为:123mhg,./,登陆如图: 3 o6 d; M8 Y% q% [2 l+ ?, a8 A$ g

) ]8 d( I4 v1 i7 g* _4 Z- R

& M7 }& `7 b& o image-1688135235466.png M f' X0 j0 v7 t- K

/ y7 G& X" S% b T; ^1 ^

1 u/ R, d8 ]7 x5 r+ k2 j3 v! D 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:$ D4 z3 f# R' a

2 L+ P% S# f9 t K; Q

9 m9 O/ S" m0 O0 h image-1688135263613.png$ s. h X) a- X

L7 \* |, }( c# ^# B; Z) k

2 l& T: E+ @9 R& p1 | image-1688135280746.png" t, W2 p. ~5 ^# b! f3 z

1 t2 k# X4 Z8 W& s. _

" M P3 s8 a4 A% |' e 绕过上传限制,只需要把包里的filename1.jpg改为1.aspx,即可成功上传webshell,如下图:" v2 ?2 K: ~1 @8 T2 \- [

2 l. O7 n! v. i1 q! U a

$ K1 b& n+ i1 A9 W4 V+ c) a image-1688135310923.png4 X* ~5 W, I7 e% h

! O, ^9 T0 d/ Y- t# `2 {3 j

9 V3 y- ^- r; J/ h 访问webshell如下图: & G9 m2 h7 g; L8 n/ Z

6 ^8 Y) t8 f: }& y

# j6 z8 a) a9 `& B1 _' M9 a0 ~; R$ D+ x image-1688135337823.png , l, I* p/ n& ~0 W: C# G1 {

* k4 @4 w Q* I! P0 i+ z

* i" Q! {- L% s2 x4 M 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:1 G- z0 U5 q9 H: J( g2 z' p

8 j9 @4 S3 L- X' y/ r

& ^$ `+ y! m4 ~0 Q; r image-1688135378253.png9 b8 I# Q3 a7 Q) Z1 _

4 u7 D$ H9 b2 {1 V: x+ O6 f

6 Q2 t+ w" X5 t1 E: s& P 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:4 @ w; M. Z# D* W$ } C

2 T% Q1 I5 }7 M9 M

! ~ m& c2 ?3 P image-1688135422642.png" s7 n( x; K. |" B7 [: s

{/ v2 J% T% e

/ q0 o' C3 A3 e+ _8 M 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:5 |3 Q# ?& ^; z+ K% k0 _

+ Z% e3 K+ d4 r/ W

& X( X( g/ l7 M2 F image-1688135462339.png% i. W2 Z; a: W- ~( [2 D

% H( s5 A# P7 v8 I4 _- l8 I

# u9 M f7 N5 X: N' s* E1 q. ] 可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389! `$ e, h0 @ j) D k

% D: G y: H8 c/ K+ R5 e2 y) x

% A6 U/ x. e8 p 总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看! % e% n- \( R' s6 V. X$ P

7 ^6 x- H d/ V V

, m& [6 X* }' ?) P. _1 G   - q( ?4 m( L9 }2 f0 G

3 H! N/ f; f _* a




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2