|
1 |& W% f* P* a+ |$ j 注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:: A5 f& I; T/ t3 w( q! A
, ~5 k" m! n3 e6 n! o3 T- W8 D8 f4 |4 [4 Q8 a% i: S, k9 w
" S7 u2 v4 p; E0 U, ~% u6 Z. L& x
* o |1 N/ z8 U9 c8 ]
$ z; o9 a& I# J& g& s
然后点vulnerabilities,如图:
3 Q' i% O8 u" A- t . \$ b4 m3 L0 d3 T7 J7 L: }* _
4 g/ o \9 I' k7 e7 P0 Q, @# Q
" _3 e3 P0 w: j! r
! z! S4 E2 j4 m( Y$ [
' [3 W+ Q' b2 V- E% E1 f b; U8 V5 f3 r0 U 点SQL injection会看到HTTPS REQUESTS,如图:
1 L3 b, Q6 z/ d% ?9 E " }( L g9 I' D; I0 m# C
& R4 G9 e* `7 y3 K( P* `, ]' L. I
; \/ r3 r& Y+ t# V 5 {( }3 a( A" M: L8 i: Y( g
/ `8 A$ o0 b/ J3 {' ~ \8 p
获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8) _3 U9 T# ^- d
6 R- I: R7 W3 u/ E* z4 r2 e" c/ T* W
Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:! W+ ^% z, m& K' F
) @' Z5 k; D* o0 X4 |& H8 D# e( Z% h0 l* N
) z; W1 H" W; r8 K/ `
' J' f- L/ ^: b( e: ~- J
; a4 |4 c4 J" \5 b+ G 2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:3 }: n- c/ i3 A: J, w. P6 t w
5 K$ v: x8 h9 u+ v
- U3 @1 } A5 B5 H
* H7 k5 R" h+ }8 _2 {9 w
1 K" I/ R- W% x5 j# w
: e; O) t. H. a4 U9 ]/ a' x + g1 l' D9 O; e" w- u9 ^) R
. v% b# V& _" Y3 Z/ t# j, y$ O( _
得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:
* J1 |7 u- ~ a& ? ' p" J, u5 F7 a/ N3 i* B) V
/ X" `. ^: E9 B% L( `+ O: ]
2 Z( R% f( n7 a
0 _% s( C+ P/ C L
& O3 w: @. B6 N; K 解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:
9 L( m+ p! n. w, r7 e& P# Q 2 i4 G x# \$ H; K9 ?2 o
$ t l9 O; [1 B3 i4 s$ y9 z! ?
4 `' [3 Y R* b3 ~* t* } ( h/ L3 x; j+ z) X) x1 S
) z: j9 d4 t5 ]2 Y6 ^
通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:8 i+ U0 M. F- A4 p4 e, C
( y" h. w# c# `9 b3 ?
# m& J3 U, m1 T# U: O
. F7 a# ~) D6 @+ L4 O# a" q( c% r
. ]1 q# G; d8 i, }# U0 w
3 x' v# K' Y. J6 v" p a0 K# [ 解密admin管理员密码如图:
% B/ f; K4 E R, c4 r+ `
+ B# P' W9 N- s' F& ^% X) F5 l7 `5 H1 o8 j8 l' V) l
/ m9 k8 l: v- L$ x# f2 W+ F
2 G7 T% c* {# M: L y* s# R9 g( R' _5 O6 `) O; x1 [
然后用自己写了个解密工具,解密结果和在线网站一致* W' X& M) \2 S/ `
/ v! w! Z5 [! W3 b2 D& T
1 y4 e9 V2 J! A1 |" { * n' i+ y& L' S2 h% b2 G2 m
4 `6 m8 Z( v# B0 b
7 q; `/ C/ Q& m. }* d( X 解密后的密码为:123mhg,./,登陆如图:; F: R! F ^ n7 Q
7 M& Y% i( S4 b' M3 M/ M2 K
2 V5 `8 m8 p0 |5 C' G" B
) |' ~3 M+ i8 u) f; L 1 @& Q ^, h: J0 u0 G8 z
* T0 M/ `0 a3 B3 u( m 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:
$ ^) \; V& f8 p7 g6 ?
! i3 Y, z6 E7 M; z' v# v0 j( U8 ?% _
) o) Y( H0 f X" f
# P' V9 v" S0 D( S5 S, P4 G. t4 N1 z& ^
7 Z( |8 i5 O: d
' L2 Q/ U! C) G+ D
5 F, y8 X' q2 P P& f. n0 g% f" D/ }9 y U; c: n
绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:
, B5 S, m% R6 I9 \ 3 h) o U* z" N: X1 B5 E3 q# m
( t( F) v& @2 \1 K) R
5 y6 ]5 f% _+ I# R9 E* t5 D
& `! W9 K- e s5 H' g8 y
* A" w# P/ j9 U8 n1 ~6 d8 o 访问webshell如下图:( J$ f3 d# G$ x/ K+ l( e
" o+ X. W" l) F6 I6 a2 q
; f9 s8 B8 O8 t2 p
! e6 g4 E: t+ \" V' F" @ 5 Y4 M9 b, l- y3 Z1 s4 E
( } A2 s$ e" y4 R7 U; _ 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:3 C9 p% \. o# U( `& G- M
O+ s2 G! f6 L2 K$ n0 S4 w. t
- p" x- _" y/ c+ g! |3 S
4 P( `8 Y+ g) S; Z {' Z
) J& J' { x2 Y6 [7 @# s7 U$ T( _
& `0 w8 O$ ^9 } g( h# x9 X s+ z% r3 Y3 X
在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:) L' @0 o8 \0 J, o, r; E& `
" ^0 e% T9 g8 X6 e, p5 p2 r" O" ], X w* y
|' X( Z$ G+ n" o1 p5 y8 a$ j3 J
3 S$ l5 P' c5 K0 c
1 A! F9 |7 z2 L& W/ O+ D7 c3 \ 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:0 u1 @6 Y) X. S& i) U8 k
0 @: P1 g+ E+ u8 Z# f4 c
/ X0 q6 K8 b1 r6 s9 n - B+ |( r1 g, p( m
) }- O; t% B: s' n9 k/ _, {. u: a2 D
: S5 \8 I1 U; B% T9 g. e4 h) V 可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。
+ J3 d- ?+ \, }0 ^: T- D) n, O / Z/ p. {6 R$ d
( a* g# N2 [7 O+ M6 [! ~
总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!% Y9 {) E# @# q9 w0 L. |0 i
5 c8 n3 K: W1 V
! d3 w; S( m& K' C9 E- s5 `
- G$ `! A; L6 b
Z! c# I2 G# ?5 i1 S0 x! n- P |