找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1689|回复: 0
打印 上一主题 下一主题

原创-web渗透测试实战大杂烩

[复制链接]
跳转到指定楼层
楼主
发表于 2023-11-28 20:23:22 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

) _7 }. C' K# k: V :各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:; [, \# i9 R3 \/ L6 _4 D0 V

* b6 m+ A0 \% y# ^# E2 v, O& n j+ V

( j2 h9 ?4 l6 `& {1 a image-1688134638275.png 8 X- P4 e5 ]3 v% s- s4 j5 F C

- K7 V4 x5 [$ w/ X4 k

6 U, B$ `. g' j5 @; R) I 然后点vulnerabilities,如图: 6 u: S* k: o& L, q

4 y, |$ F6 u* `& O/ P6 F

! s4 [% i# R' k% ] image-1688134671778.png * E; G" x2 j/ w: m4 }. p( v

$ [. d* h& |% s5 n( X

3 f' \+ s2 d+ M SQL injection会看到HTTPS REQUESTS,如图:6 o# X4 D1 K. l# v# I& }/ Y

7 z) u5 ~) r/ m6 [' U

P8 ]% c4 f& A" p: b! z" S image-1688134707928.png . A0 @4 k ?# G3 P

* F+ p! u) ]# s# R4 b

4 N: Z, v7 r3 U9 T6 l5 J1 Z 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8 / f# _# ^, ^" z

+ |, _1 g# N9 }! _6 d

$ M( T9 L; E C3 r$ D! k Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump sqlmap命令的意思是读取数据库cciZy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:2 v, m; O' j/ \, L7 N

- d+ O' U& E# x. p, W1 l

7 A2 A X2 {: Y8 G: w) E; m image-1688134982235.png) y; I$ P; N3 K" K# k' P; n, [7 b* N

) _' Z6 ?- X. i! b& G( g2 R. B

5 L$ Z& j H# u7 u' U8 {; M( ?9 n 2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:6 W$ _3 s8 {: R u

! L$ n: b5 d- `' l

2 z* X9 K+ P+ `/ M image-1688135020220.png% A3 p! w; j# @" h- d; N# C

% m5 i, G. J, c" M

) K/ V |) _: w& |7 { image-1688135035822.png4 N$ c% d" o& Z" _$ Y# w1 U

8 z, ]! X9 \, s( U4 M& y' F

6 T) }5 {& e: _3 }9 U0 ^3 Z% e 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:9 \/ ~* Q( H% p' K/ _

" s& C4 @0 B3 W& _, h' z7 H$ X

6 a7 |& ?) X% G+ z image-1688135070691.png2 d) E+ k! M& @. y7 u$ x& g2 K

X# R3 M- g( y$ f: @' G

2 t( ]) |7 a8 A- K7 V 解密方式是把fkue使用md5进行加密,然后取32md5加密值的前8位作为加密密钥,如图: 5 h# g. R0 B1 e' Z2 w! L$ D4 z$ q

0 t) z5 @, c, l7 e4 X

0 J. l+ q% M/ E/ f& T# V& ?1 | image-1688135098815.png * a! v) h9 ?/ I+ \7 S# d

& o0 E* \( R7 N% H" ~! g

" R- b: d6 [9 C. ]8 y2 V% ]! T 通过在线解密网站解密得知加密密钥就是:1110AF03 前面sql注入步骤已经成功获取admin的加密值,如图: 7 Q: Y3 }; M7 @

/ T/ L: B$ `( y; J+ h" @

$ A$ N. e7 D+ d" S/ R& m image-1688135130343.png L( N# t _% H

! g' ~* y$ e' k' `" B

3 [$ y# M0 s% t4 A 解密admin管理员密码如图:: x" [ B D! G9 L/ I' c

7 O$ E |' D8 Q* P! J' `, ~

3 V. d5 h# s9 ^& X! J# [ image-1688135169380.png. Q8 ]! k0 U& V" d

- _0 L6 }( O" a. M4 [; U+ l

6 ~( R- B' n/ T 然后用自己写了个解密工具,解密结果和在线网站一致$ n& N2 ?+ P4 ?% n

; w% t5 [7 {8 e

% Z' m+ R. H; d- r6 `% {6 \ image-1688135205242.png* f3 X6 h( q$ D: N4 Y

4 @7 W! {4 h* s

5 J: i. X. g. F! J. _% `" } 解密后的密码为:123mhg,./,登陆如图: 2 w# z/ H4 Y" H7 Z0 S7 h P1 F

& N2 {4 U U! m3 W3 l: G. c' y1 g

+ h9 }6 k) d1 i6 t image-1688135235466.png- o0 L3 T0 W N# h! e+ C

) G" Y7 |" g3 t: E! S7 z

0 m+ v8 V2 C b; M 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:% [1 n# E5 E/ Q" G) w

2 p1 h6 S/ Q; f9 u) {

7 N; j7 h, T2 o image-1688135263613.png * |1 {* l% n6 t& b. F' e, v0 ]

6 f* A8 |( l4 Z. b2 K( f. v

5 _5 p, E5 Q7 r L; p image-1688135280746.png$ V( }! y! l3 k: o0 Y" ?

3 e* C2 C; x. N% B9 L- \+ }, Y

. B1 t1 m5 B* B X8 ~ J 绕过上传限制,只需要把包里的filename1.jpg改为1.aspx,即可成功上传webshell,如下图: 6 @ f2 R* K0 v2 V+ e

4 l: t' V" Y- H2 U4 c" p1 w! U4 o

& ^1 F' n2 S, G' I( |+ O image-1688135310923.png 2 J, W7 ~8 r8 b* w1 `# A

' ~6 q, l6 W! a

! S, A- T a2 p$ j+ m$ k( ? 访问webshell如下图:1 k4 P/ ]2 d' D& E4 s3 V

4 y$ [1 j3 U k0 D6 M) Z6 x! [' }

" q& R1 E& G! a+ l image-1688135337823.png 8 F( U! S5 Z3 q" I3 [6 ^1 W& @$ q

9 ?$ {+ V7 B" s/ ~* r$ V3 S& j

. E* {8 S( I4 L 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图: - k6 [. P: q" G, o5 k) M) n( @

# l, t4 h" E# d) B/ M5 T

4 l, e2 B1 R/ J, { image-1688135378253.png6 a- E0 U, f1 D: D& C

u5 l% G3 T' d/ L% Q. n4 q4 r

& z7 \, ] Z2 ?/ V6 v, @0 |- Z4 P 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图: : x' K0 e+ T' Y# n H* z ]

6 R$ q) i0 Q! G3 x* p! w6 n

3 f0 D; D F. D8 c% D: K image-1688135422642.png% L0 P7 ]( j! a

7 Y( G/ y4 ?2 T

( T" b$ p+ q- P& `4 j7 ? 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:( q& ]- }4 m) M3 d, \$ ~% c

/ z! _1 A% b: g* _

1 Y2 G b) `5 V) G+ ]5 E, H7 }) ? image-1688135462339.png # G; c& r8 |. j: L) h

+ t7 D& I- r9 k2 x0 d% y

6 C" B* J8 p2 @ 可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389- u$ G2 d0 |, U

' O! P9 Y* h% @$ d9 M( E

3 j; r1 G; v* h* e+ @; U 总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!, X% n2 P# {; V0 ^

" G0 G7 {; @, s! b. b! U

E8 B0 S: j2 L( {  6 i, x( B& a2 @

: v: T( I4 }3 f1 Z
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表