|
- {& ^1 e- }; Y0 K1 K# c' e! C6 T
注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:
4 O* I+ @# {4 `8 z) ~
6 z& j- Q" S- W, x
% d2 B+ g6 r [& j: T: t6 ]
1 c& C# |/ A' s
- m" X, C1 O- C* ?5 u2 m' U2 P
, O% U4 z6 f9 e5 d" W" R 然后点vulnerabilities,如图:
) H2 N' {* B. Y4 D& F) q2 b
6 }; q' [7 _: g" e6 P9 q2 @. X; f) b5 c: a
' D6 |0 n2 O& j+ a& _1 A6 S 2 m4 v3 w( B5 n6 V& v
$ V5 f* I7 L) i1 R5 o 点SQL injection会看到HTTPS REQUESTS,如图:6 v3 D( G5 W) ]8 u! B* L4 g
8 r3 \! U1 Q' k# w+ V
. P2 Y8 J0 f8 l1 t- \ a- ^7 ` + c4 Z' }& I; N( B
9 N, D( p4 |2 I5 \5 C1 S1 k* R/ k6 ?3 U3 V
获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8, B3 _- k$ u6 e* w
! }4 b* M- T( Y
9 z3 ^0 n$ ^$ _' ^. u. c Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:- e6 U& w8 O+ Q8 X; V" E$ O
* a' x' L+ m) j+ W
: t0 S2 I# u- _, B* n2 U$ a 7 C) r; ]( G/ C5 \, i
1 K* j3 `. }- U1 {! U4 B: D0 @) q) L" D0 n; H c" {* {
2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:
+ B8 l% K$ x" w, q - |/ h9 V# G6 H7 U* n1 ]( ]
+ n* H. V9 X9 ~/ k0 e : U5 R+ U" j8 j
+ P( ^1 @+ K& g( L' A; O6 G0 Q% L0 [6 T6 ~9 |
1 E( [( n6 H# [# y1 x& e
$ x: d7 K, Z: w& L
$ O- v: N$ A- A9 e" T3 p. J; p( a 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:5 ]) E8 x4 |0 B" Y$ E
, y1 a1 i* t( z" t
/ s: z' m& S d' I9 d, T L$ o ) X- q4 a( X) X, @6 u! t
: \$ Z) |+ X& J _, H$ w
& P* g* t, b# `' z5 r B* Q/ q 解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:
- l9 v% F% `4 h1 e2 z0 ^+ ~# d 6 M5 h" }; K T" m. F
$ v$ ]/ R9 X* U! w; I
* O3 y* t4 J! ?2 A* K
6 [: f5 B# s, e5 b/ g7 R$ K0 E- z4 u: k% r4 j
通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:
* y6 Q/ [7 u% c
9 `" F3 @+ P* B' ^- m) O( S* @9 U& r; |2 [. z
8 F \3 ^6 A3 l( c
$ e! O6 l; [, t" e' Q& |
+ S# e: [2 {& I0 l& V# f M 解密admin管理员密码如图:1 x* _" H* x( b8 j
# x; i7 k8 I4 S" H# f9 Y8 w) O
/ u2 z- F; u: B2 m Z
9 X p4 o$ G- u5 x& h" q9 o4 H - j& g9 s% k6 Z5 r
i) W6 s% E- ^8 F. p$ o" p0 H9 z 然后用自己写了个解密工具,解密结果和在线网站一致
1 }( O9 N: N6 p7 H 2 B5 `2 O8 r; C: W
+ v$ G6 O, C: m6 w1 I! e! \; ` ) a3 Z8 C2 r; ?, ?4 [: N9 S
1 k5 _( Z" o) v% @4 r& A
6 E) M2 r1 }( j# F
解密后的密码为:123mhg,./,登陆如图:
$ u4 [3 R5 U8 d$ v, j( F5 ]+ b7 R
0 r( x: ~! l9 j. @
# u/ ]: }8 P5 r- W & C; I! [$ J s1 P. |4 O( X
( w/ A( y, i: C) `+ g$ ~/ k2 e# q; c; n0 }% H5 ^9 @) B
3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:8 x) m- k0 Y5 ]8 k) `2 ?
3 y% w2 p8 m1 C) y3 M
& S, C0 p) |9 f7 y% u
8 l& w1 J% b2 e) f* i' e
* C* Z' i' Q& `* w+ w
3 x; `, |: n9 K5 W: U! f 8 h: y" V* j/ v2 _
# y# ^' R5 j* B, R) F) U' d
9 \4 q7 O% }1 B$ ~ 绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:- |7 K2 {: d* K$ Q8 f
9 x. x$ o+ W8 N& N
~& a |& k4 Y
l |0 D3 t2 o
" e( U" v/ k8 P+ S a$ d: i
: p& @ D4 h; n 访问webshell如下图:5 l G$ A' ]$ x% e3 v
5 z$ g/ p9 Y: F- Y4 I& ^% Q4 n' ^" P/ B! `& ]7 p
2 \( M4 I5 J' v o0 T! ^; G$ ~
) p8 K& J# x* r4 J6 S8 W; u
6 P* t) t1 T. ^2 ~ 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:
3 R6 u; C5 H* o q0 z* S
9 q; q# x( L7 D. y# {: z* e3 D4 ]2 q' r9 r
4 k* I' q) p! B; M; F
% @" d" C- K( O& y0 h# U' o3 f+ U2 T M& l, e% t
在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:
) J' B$ B& |) _2 {$ Z- S0 D
9 h% k2 N- [7 Q7 ]# L! Y) q' c; m! f/ G& K& h1 O
# w2 K/ Q1 a4 s0 u, v
# [: t2 K: K0 ]! i5 \; |( x8 e8 Z
通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:7 e+ E$ p3 N& u- Y9 ?
" W1 b* |% R7 j( G' f& E( r5 w9 K7 h ?, j9 j' d8 U
9 l: z4 l6 F' ^1 J' I9 b m6 e
" P' q" W1 @3 g5 f
. P+ j% g& h h/ z1 D- i1 F
可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。
' D! f+ L# a. N: `
) R0 \5 m$ _- \8 m2 G1 o' @# A& Y3 T; ]
总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!' g j* D1 W5 ^- M5 U# K/ Q
5 m* j! H) I8 h- w- L0 i3 H
5 e1 ]+ }1 @5 d5 J3 V. i ; V- G% l% J! e; t
% L% _6 \$ i, P) T" m5 o) P, A
|