找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1780|回复: 0
打印 上一主题 下一主题

原创-web渗透测试实战大杂烩

[复制链接]
跳转到指定楼层
楼主
发表于 2023-11-28 20:23:22 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

1 |& W% f* P* a+ |$ j :各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:: A5 f& I; T/ t3 w( q! A

, ~5 k" m! n3 e6 n! o3 T- W8 D

8 f4 |4 [4 Q8 a% i: S, k9 w image-1688134638275.png" S7 u2 v4 p; E0 U, ~% u6 Z. L& x

* o |1 N/ z8 U9 c8 ]

$ z; o9 a& I# J& g& s 然后点vulnerabilities,如图: 3 Q' i% O8 u" A- t

. \$ b4 m3 L0 d3 T7 J7 L: }* _

4 g/ o \9 I' k7 e7 P0 Q, @# Q image-1688134671778.png " _3 e3 P0 w: j! r

! z! S4 E2 j4 m( Y$ [

' [3 W+ Q' b2 V- E% E1 f b; U8 V5 f3 r0 U SQL injection会看到HTTPS REQUESTS,如图: 1 L3 b, Q6 z/ d% ?9 E

" }( L g9 I' D; I0 m# C

& R4 G9 e* `7 y3 K( P* `, ]' L. I image-1688134707928.png ; \/ r3 r& Y+ t# V

5 {( }3 a( A" M: L8 i: Y( g

/ `8 A$ o0 b/ J3 {' ~ \8 p 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8) _3 U9 T# ^- d

6 R- I: R7 W3 u/ E* z

4 r2 e" c/ T* W Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump sqlmap命令的意思是读取数据库cciZy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:! W+ ^% z, m& K' F

) @' Z5 k; D* o0 X

4 |& H8 D# e( Z% h0 l* N image-1688134982235.png) z; W1 H" W; r8 K/ `

' J' f- L/ ^: b( e: ~- J

; a4 |4 c4 J" \5 b+ G 2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:3 }: n- c/ i3 A: J, w. P6 t w

5 K$ v: x8 h9 u+ v

- U3 @1 } A5 B5 H image-1688135020220.png * H7 k5 R" h+ }8 _2 {9 w

1 K" I/ R- W% x5 j# w

: e; O) t. H. a4 U9 ]/ a' x image-1688135035822.png+ g1 l' D9 O; e" w- u9 ^) R

. v% b# V& _" Y3 Z

/ t# j, y$ O( _ 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图: * J1 |7 u- ~ a& ?

' p" J, u5 F7 a/ N3 i* B) V

/ X" `. ^: E9 B% L( `+ O: ] image-1688135070691.png2 Z( R% f( n7 a

0 _% s( C+ P/ C L

& O3 w: @. B6 N; K 解密方式是把fkue使用md5进行加密,然后取32md5加密值的前8位作为加密密钥,如图: 9 L( m+ p! n. w, r7 e& P# Q

2 i4 G x# \$ H; K9 ?2 o

$ t l9 O; [1 B3 i4 s$ y9 z! ? image-1688135098815.png 4 `' [3 Y R* b3 ~* t* }

( h/ L3 x; j+ z) X) x1 S

) z: j9 d4 t5 ]2 Y6 ^ 通过在线解密网站解密得知加密密钥就是:1110AF03 前面sql注入步骤已经成功获取admin的加密值,如图:8 i+ U0 M. F- A4 p4 e, C

( y" h. w# c# `9 b3 ?

# m& J3 U, m1 T# U: O image-1688135130343.png . F7 a# ~) D6 @+ L4 O# a" q( c% r

. ]1 q# G; d8 i, }# U0 w

3 x' v# K' Y. J6 v" p a0 K# [ 解密admin管理员密码如图: % B/ f; K4 E R, c4 r+ `

+ B# P' W9 N- s' F

& ^% X) F5 l7 `5 H1 o8 j8 l' V) l image-1688135169380.png/ m9 k8 l: v- L$ x# f2 W+ F

2 G7 T% c* {# M: L

y* s# R9 g( R' _5 O6 `) O; x1 [ 然后用自己写了个解密工具,解密结果和在线网站一致* W' X& M) \2 S/ `

/ v! w! Z5 [! W3 b2 D& T

1 y4 e9 V2 J! A1 |" { image-1688135205242.png* n' i+ y& L' S2 h% b2 G2 m

4 `6 m8 Z( v# B0 b

7 q; `/ C/ Q& m. }* d( X 解密后的密码为:123mhg,./,登陆如图:; F: R! F ^ n7 Q

7 M& Y% i( S4 b' M3 M/ M2 K

2 V5 `8 m8 p0 |5 C' G" B image-1688135235466.png ) |' ~3 M+ i8 u) f; L

1 @& Q ^, h: J0 u0 G8 z

* T0 M/ `0 a3 B3 u( m 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图: $ ^) \; V& f8 p7 g6 ?

! i3 Y, z6 E7 M; z

' v# v0 j( U8 ?% _ image-1688135263613.png) o) Y( H0 f X" f

# P' V9 v" S0 D( S5 S, P4 G. t4 N1 z& ^

7 Z( |8 i5 O: d image-1688135280746.png ' L2 Q/ U! C) G+ D

5 F, y8 X' q2 P P& f. n0 g

% f" D/ }9 y U; c: n 绕过上传限制,只需要把包里的filename1.jpg改为1.aspx,即可成功上传webshell,如下图: , B5 S, m% R6 I9 \

3 h) o U* z" N: X1 B5 E3 q# m

( t( F) v& @2 \1 K) R image-1688135310923.png5 y6 ]5 f% _+ I# R9 E* t5 D

& `! W9 K- e s5 H' g8 y

* A" w# P/ j9 U8 n1 ~6 d8 o 访问webshell如下图:( J$ f3 d# G$ x/ K+ l( e

" o+ X. W" l) F6 I6 a2 q

; f9 s8 B8 O8 t2 p image-1688135337823.png ! e6 g4 E: t+ \" V' F" @

5 Y4 M9 b, l- y3 Z1 s4 E

( } A2 s$ e" y4 R7 U; _ 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:3 C9 p% \. o# U( `& G- M

O+ s2 G! f6 L2 K$ n0 S4 w. t

- p" x- _" y/ c+ g! |3 S image-1688135378253.png4 P( `8 Y+ g) S; Z {' Z

) J& J' { x2 Y6 [7 @# s7 U$ T( _

& `0 w8 O$ ^9 } g( h# x9 X s+ z% r3 Y3 X 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:) L' @0 o8 \0 J, o, r; E& `

" ^0 e% T9 g8 X6 e

, p5 p2 r" O" ], X w* y image-1688135422642.png |' X( Z$ G+ n" o1 p5 y8 a$ j3 J

3 S$ l5 P' c5 K0 c

1 A! F9 |7 z2 L& W/ O+ D7 c3 \ 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:0 u1 @6 Y) X. S& i) U8 k

0 @: P1 g+ E+ u8 Z# f4 c

/ X0 q6 K8 b1 r6 s9 n image-1688135462339.png- B+ |( r1 g, p( m

) }- O; t% B: s' n9 k/ _, {. u: a2 D

: S5 \8 I1 U; B% T9 g. e4 h) V 可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389 + J3 d- ?+ \, }0 ^: T- D) n, O

/ Z/ p. {6 R$ d

( a* g# N2 [7 O+ M6 [! ~ 总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!% Y9 {) E# @# q9 w0 L. |0 i

5 c8 n3 K: W1 V

! d3 w; S( m& K' C9 E- s5 `   - G$ `! A; L6 b

Z! c# I2 G# ?5 i1 S0 x! n- P
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表