|
3 U2 n) F# ]& e( G
注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:
" ^% p+ K+ h4 A0 z# w. w ; I1 {! o' u+ [7 M. ~ H
0 i& e; ]+ ^4 ^5 m
. U! v; o/ K* O & `- X3 d+ i& y( Q; r
5 m9 ~: C8 U( r/ q, M0 q) j' H
然后点vulnerabilities,如图:
4 p5 S+ p: X- m5 W % w7 J( Q1 a) D4 q6 N! v
+ s9 |4 b, \4 P! ^6 r! N4 R5 w/ _ ]6 J
9 a# |0 ^" ~, K" d! R! q9 L
! [9 ~8 j; M* M2 P/ V2 M- e: q# [) a% @* L0 N
点SQL injection会看到HTTPS REQUESTS,如图:
! C% l& w- ^, b% I) Q. m ! i }1 G- {5 @7 h
. U! y: {" s; D& q9 X7 o
, V- H+ M( F6 s( S
1 I0 S8 @0 o3 d- q; N3 r
7 B2 B! Q4 c# A. f$ w2 m) V# B 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8
@* [$ O4 v# p5 r 7 v1 y" n) i! y; h$ t
, @0 h% m5 C, H j b
Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:
H) G5 d a) q/ m9 Q+ j + |, j) Q# |, T' ?9 p# e# O" Y V
: c7 A$ E/ N; U9 W 1 q) G* W) C# E
& C5 }8 a# z3 q0 R, j2 ~* Y1 F; }$ H+ g9 g
2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:
! q# ~. a: N( ]6 k0 m3 T4 ~8 J " r2 A; G4 R- A G$ \
' |' Z4 x; G0 {" A0 I 6 z2 J0 t% {7 |8 ^# f+ ]' K8 X/ r
: y5 ]+ ]$ D5 L8 |, S' ^9 X
0 Q* j7 Z: t" D* o/ p ( t) F- D0 l* q% W
- {8 n8 H) Z1 @3 q# V3 g+ Z0 R" }
9 H4 n1 o' {" w 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:
# f! t# c- d- x) }8 _+ L" x: A# p 3 \% r/ E: x5 i: \ Z
" ?: ? ~3 [% p" J \6 W$ d$ v9 z
* r0 b2 l5 ]1 ?/ D
$ i* _5 a }. C" n, K$ [
& @8 f& _7 L+ T1 F, ?% z0 d 解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:7 s% n# ]& U0 S: f) D
6 }3 c* ?9 B$ G9 ?9 ? A
$ j4 r, i6 W Z( b6 k6 I4 r/ A5 ]( i
. J; x% a- q f$ T# p
, a$ W# `4 ?; k. G
$ ~" ]3 D+ X ?3 u 通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:
$ y$ h! C0 G2 g! p8 ]; x ! c9 P6 K/ c$ d# N! n
, D$ H. Y7 d( w0 s& Y4 m# L2 Y7 \' l
: U. c, J0 A6 @' k5 K
1 m3 B5 B6 T6 T2 u k' q, R% Z$ @
! }! {8 g2 \# L! v( W0 Q 解密admin管理员密码如图:* o; C) Q- i5 S: R+ r h4 H
0 _1 G. Q; u: c) E) h6 m
* a% [' U( [0 C( Y
, V8 O/ U. X7 M+ y% ~& z! }$ a7 U) w ( j, \ \0 ~. O/ X) p& ~" R
1 g4 o) B8 K2 y! W8 N' `, v. j 然后用自己写了个解密工具,解密结果和在线网站一致/ E+ V e/ W7 a( l
& w r) r1 { x R4 C6 G
8 j' k) |% j# z# M
. y" A- i% L8 z3 ]
9 ~/ h6 ^9 F5 t$ |2 T9 R2 j9 t( `
* U6 ~9 }1 S8 \ O; q+ C1 `$ b1 N 解密后的密码为:123mhg,./,登陆如图:& z5 b1 i5 R V2 S0 h, ?
* r) K6 B+ i7 {3 X7 n; q* s, k1 s3 A9 j$ [& ? N4 w7 I
$ d* d- ~4 `. g+ E; K 2 U. K& W) ~/ k
/ v2 e( h: Q* T9 e
3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:
2 H3 V& b. _$ o, z- N4 r; B
/ O, v, c/ s% J- v0 |+ R' u0 x0 |. n1 W- H5 B
9 M( w) D2 o+ w3 E3 C- D7 a4 v
8 h2 a( h6 p" R3 R, S }2 ^# W' e: b' n, w
5 J, v$ B) O- K6 T3 l L
, p, U& t+ y# o: R. F. t) D7 N; E) R9 u, O/ U3 V1 g* _. j
绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:/ i7 g, D: c0 I; n
! l' S1 \. c' ~$ m* q% g: M7 h+ [ b' z2 z5 F3 L! ]; f
1 P( G% K* I K. P
% O6 [5 p! W. k6 v6 X; x7 S
n- E0 w% b$ @% U 访问webshell如下图:' o7 k/ z" R& e, k
$ {6 V* K- y. e6 J6 V% X
~: } Z7 t+ [& |% m , Z6 d9 h6 n/ ^) q& C( U
; f6 _" K& v3 \( `7 {3 e, Z( n! A. G/ F; D1 r; c' s
4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:: O/ @. i& d$ T7 A* M7 |( v K" K9 {
* n" G" Q: ~0 L7 _! d# g8 e2 |0 `1 q5 D+ i$ |+ k- ~
: b! T5 w! C& N) o 9 z9 Q* R6 y' e. ~4 }# O5 }8 t
5 }$ q% c+ M0 G* J E 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:
7 ^4 C r9 ]6 Z2 `: ~* T
: Z9 A1 q' Y _- p6 V8 K/ f* E9 y. z' A# A# Y: }/ h
# G- g9 i/ [! B : R, {: L0 U8 ]* X1 g
+ Y4 d5 b; ~3 f
通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:+ R- b; z3 |. X, c( P3 i
3 c# o* x* Q* D/ {( _5 H) o" ^9 s! H
, x+ A8 M& R" o1 K4 w* ]
9 P6 T+ h/ a* Y( |5 l* G( O0 G- y4 r5 s: R
可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。) v6 ]) E- K4 y
' X6 [9 J9 x% } N9 e& L9 J# P! s7 A/ n+ H: v F+ V* ]
总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!
2 k- O* l( n) P2 ^" Y / c+ b9 x7 Z1 J! R
4 h+ ?2 k0 Z7 b. z: Z" ~; y! u. d
' ^9 h# q6 w% r
& {7 r0 n6 R. H- \
|