|
) _7 }. C' K# k: V 注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:; [, \# i9 R3 \/ L6 _4 D0 V
* b6 m+ A0 \% y# ^# E2 v, O& n j+ V
( j2 h9 ?4 l6 `& {1 a
8 X- P4 e5 ]3 v% s- s4 j5 F C
- K7 V4 x5 [$ w/ X4 k6 U, B$ `. g' j5 @; R) I
然后点vulnerabilities,如图:
6 u: S* k: o& L, q
4 y, |$ F6 u* `& O/ P6 F! s4 [% i# R' k% ]
* E; G" x2 j/ w: m4 }. p( v $ [. d* h& |% s5 n( X
3 f' \+ s2 d+ M
点SQL injection会看到HTTPS REQUESTS,如图:6 o# X4 D1 K. l# v# I& }/ Y
7 z) u5 ~) r/ m6 [' U
P8 ]% c4 f& A" p: b! z" S
. A0 @4 k ?# G3 P * F+ p! u) ]# s# R4 b
4 N: Z, v7 r3 U9 T6 l5 J1 Z
获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8
/ f# _# ^, ^" z
+ |, _1 g# N9 }! _6 d$ M( T9 L; E C3 r$ D! k
Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:2 v, m; O' j/ \, L7 N
- d+ O' U& E# x. p, W1 l
7 A2 A X2 {: Y8 G: w) E; m ) y; I$ P; N3 K" K# k' P; n, [7 b* N
) _' Z6 ?- X. i! b& G( g2 R. B
5 L$ Z& j H# u7 u' U8 {; M( ?9 n
2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:6 W$ _3 s8 {: R u
! L$ n: b5 d- `' l
2 z* X9 K+ P+ `/ M % A3 p! w; j# @" h- d; N# C
% m5 i, G. J, c" M
) K/ V |) _: w& |7 { 4 N$ c% d" o& Z" _$ Y# w1 U
8 z, ]! X9 \, s( U4 M& y' F
6 T) }5 {& e: _3 }9 U0 ^3 Z% e 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:9 \/ ~* Q( H% p' K/ _
" s& C4 @0 B3 W& _, h' z7 H$ X
6 a7 |& ?) X% G+ z 2 d) E+ k! M& @. y7 u$ x& g2 K
X# R3 M- g( y$ f: @' G2 t( ]) |7 a8 A- K7 V
解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:
5 h# g. R0 B1 e' Z2 w! L$ D4 z$ q 0 t) z5 @, c, l7 e4 X
0 J. l+ q% M/ E/ f& T# V& ?1 |
* a! v) h9 ?/ I+ \7 S# d
& o0 E* \( R7 N% H" ~! g" R- b: d6 [9 C. ]8 y2 V% ]! T
通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:
7 Q: Y3 }; M7 @ / T/ L: B$ `( y; J+ h" @
$ A$ N. e7 D+ d" S/ R& m
L( N# t _% H
! g' ~* y$ e' k' `" B
3 [$ y# M0 s% t4 A 解密admin管理员密码如图:: x" [ B D! G9 L/ I' c
7 O$ E |' D8 Q* P! J' `, ~
3 V. d5 h# s9 ^& X! J# [ . Q8 ]! k0 U& V" d
- _0 L6 }( O" a. M4 [; U+ l
6 ~( R- B' n/ T
然后用自己写了个解密工具,解密结果和在线网站一致$ n& N2 ?+ P4 ?% n
; w% t5 [7 {8 e% Z' m+ R. H; d- r6 `% {6 \
* f3 X6 h( q$ D: N4 Y
4 @7 W! {4 h* s
5 J: i. X. g. F! J. _% `" } 解密后的密码为:123mhg,./,登陆如图:
2 w# z/ H4 Y" H7 Z0 S7 h P1 F & N2 {4 U U! m3 W3 l: G. c' y1 g
+ h9 }6 k) d1 i6 t - o0 L3 T0 W N# h! e+ C
) G" Y7 |" g3 t: E! S7 z0 m+ v8 V2 C b; M
3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:% [1 n# E5 E/ Q" G) w
2 p1 h6 S/ Q; f9 u) {
7 N; j7 h, T2 o
* |1 {* l% n6 t& b. F' e, v0 ]
6 f* A8 |( l4 Z. b2 K( f. v
5 _5 p, E5 Q7 r L; p $ V( }! y! l3 k: o0 Y" ?
3 e* C2 C; x. N% B9 L- \+ }, Y
. B1 t1 m5 B* B X8 ~ J
绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:
6 @ f2 R* K0 v2 V+ e 4 l: t' V" Y- H2 U4 c" p1 w! U4 o
& ^1 F' n2 S, G' I( |+ O
2 J, W7 ~8 r8 b* w1 `# A ' ~6 q, l6 W! a
! S, A- T a2 p$ j+ m$ k( ? 访问webshell如下图:1 k4 P/ ]2 d' D& E4 s3 V
4 y$ [1 j3 U k0 D6 M) Z6 x! [' }
" q& R1 E& G! a+ l
8 F( U! S5 Z3 q" I3 [6 ^1 W& @$ q
9 ?$ {+ V7 B" s/ ~* r$ V3 S& j
. E* {8 S( I4 L 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:
- k6 [. P: q" G, o5 k) M) n( @
# l, t4 h" E# d) B/ M5 T
4 l, e2 B1 R/ J, { 6 a- E0 U, f1 D: D& C
u5 l% G3 T' d/ L% Q. n4 q4 r
& z7 \, ] Z2 ?/ V6 v, @0 |- Z4 P 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:
: x' K0 e+ T' Y# n H* z ] 6 R$ q) i0 Q! G3 x* p! w6 n
3 f0 D; D F. D8 c% D: K % L0 P7 ]( j! a
7 Y( G/ y4 ?2 T
( T" b$ p+ q- P& `4 j7 ? 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:( q& ]- }4 m) M3 d, \$ ~% c
/ z! _1 A% b: g* _
1 Y2 G b) `5 V) G+ ]5 E, H7 }) ?
# G; c& r8 |. j: L) h
+ t7 D& I- r9 k2 x0 d% y6 C" B* J8 p2 @
可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。- u$ G2 d0 |, U
' O! P9 Y* h% @$ d9 M( E3 j; r1 G; v* h* e+ @; U
总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!, X% n2 P# {; V0 ^
" G0 G7 {; @, s! b. b! U
E8 B0 S: j2 L( { 6 i, x( B& a2 @
: v: T( I4 }3 f1 Z
|