找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1777|回复: 0
打印 上一主题 下一主题

原创-web渗透测试实战大杂烩

[复制链接]
跳转到指定楼层
楼主
发表于 2023-11-28 20:23:22 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

3 U2 n) F# ]& e( G :各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图: " ^% p+ K+ h4 A0 z# w. w

; I1 {! o' u+ [7 M. ~ H

0 i& e; ]+ ^4 ^5 m image-1688134638275.png . U! v; o/ K* O

& `- X3 d+ i& y( Q; r

5 m9 ~: C8 U( r/ q, M0 q) j' H 然后点vulnerabilities,如图: 4 p5 S+ p: X- m5 W

% w7 J( Q1 a) D4 q6 N! v

+ s9 |4 b, \4 P! ^6 r! N4 R5 w/ _ ]6 J image-1688134671778.png9 a# |0 ^" ~, K" d! R! q9 L

! [9 ~8 j; M* M

2 P/ V2 M- e: q# [) a% @* L0 N SQL injection会看到HTTPS REQUESTS,如图: ! C% l& w- ^, b% I) Q. m

! i }1 G- {5 @7 h

. U! y: {" s; D& q9 X7 o image-1688134707928.png , V- H+ M( F6 s( S

1 I0 S8 @0 o3 d- q; N3 r

7 B2 B! Q4 c# A. f$ w2 m) V# B 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8 @* [$ O4 v# p5 r

7 v1 y" n) i! y; h$ t

, @0 h% m5 C, H j b Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump sqlmap命令的意思是读取数据库cciZy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图: H) G5 d a) q/ m9 Q+ j

+ |, j) Q# |, T' ?9 p# e# O" Y V

: c7 A$ E/ N; U9 W image-1688134982235.png1 q) G* W) C# E

& C5 }8 a# z3 q0 R

, j2 ~* Y1 F; }$ H+ g9 g 2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果: ! q# ~. a: N( ]6 k0 m3 T4 ~8 J

" r2 A; G4 R- A G$ \

' |' Z4 x; G0 {" A0 I image-1688135020220.png6 z2 J0 t% {7 |8 ^# f+ ]' K8 X/ r

: y5 ]+ ]$ D5 L8 |, S' ^9 X

0 Q* j7 Z: t" D* o/ p image-1688135035822.png( t) F- D0 l* q% W

- {8 n8 H) Z1 @3 q# V3 g+ Z0 R" }

9 H4 n1 o' {" w 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图: # f! t# c- d- x) }8 _+ L" x: A# p

3 \% r/ E: x5 i: \ Z

" ?: ? ~3 [% p" J \6 W$ d$ v9 z image-1688135070691.png * r0 b2 l5 ]1 ?/ D

$ i* _5 a }. C" n, K$ [

& @8 f& _7 L+ T1 F, ?% z0 d 解密方式是把fkue使用md5进行加密,然后取32md5加密值的前8位作为加密密钥,如图:7 s% n# ]& U0 S: f) D

6 }3 c* ?9 B$ G9 ?9 ? A

$ j4 r, i6 W Z( b6 k6 I4 r/ A5 ]( i image-1688135098815.png. J; x% a- q f$ T# p

, a$ W# `4 ?; k. G

$ ~" ]3 D+ X ?3 u 通过在线解密网站解密得知加密密钥就是:1110AF03 前面sql注入步骤已经成功获取admin的加密值,如图: $ y$ h! C0 G2 g! p8 ]; x

! c9 P6 K/ c$ d# N! n

, D$ H. Y7 d( w0 s& Y4 m# L2 Y7 \' l image-1688135130343.png: U. c, J0 A6 @' k5 K

1 m3 B5 B6 T6 T2 u k' q, R% Z$ @

! }! {8 g2 \# L! v( W0 Q 解密admin管理员密码如图:* o; C) Q- i5 S: R+ r h4 H

0 _1 G. Q; u: c) E) h6 m

* a% [' U( [0 C( Y image-1688135169380.png , V8 O/ U. X7 M+ y% ~& z! }$ a7 U) w

( j, \ \0 ~. O/ X) p& ~" R

1 g4 o) B8 K2 y! W8 N' `, v. j 然后用自己写了个解密工具,解密结果和在线网站一致/ E+ V e/ W7 a( l

& w r) r1 { x R4 C6 G

8 j' k) |% j# z# M image-1688135205242.png. y" A- i% L8 z3 ]

9 ~/ h6 ^9 F5 t$ |2 T9 R2 j9 t( `

* U6 ~9 }1 S8 \ O; q+ C1 `$ b1 N 解密后的密码为:123mhg,./,登陆如图:& z5 b1 i5 R V2 S0 h, ?

* r) K6 B+ i7 {3 X7 n; q* s

, k1 s3 A9 j$ [& ? N4 w7 I image-1688135235466.png $ d* d- ~4 `. g+ E; K

2 U. K& W) ~/ k

/ v2 e( h: Q* T9 e 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图: 2 H3 V& b. _$ o, z- N4 r; B

/ O, v, c/ s% J

- v0 |+ R' u0 x0 |. n1 W- H5 B image-1688135263613.png9 M( w) D2 o+ w3 E3 C- D7 a4 v

8 h2 a( h6 p" R3 R, S }2 ^

# W' e: b' n, w image-1688135280746.png5 J, v$ B) O- K6 T3 l L

, p, U& t+ y# o: R. F. t

) D7 N; E) R9 u, O/ U3 V1 g* _. j 绕过上传限制,只需要把包里的filename1.jpg改为1.aspx,即可成功上传webshell,如下图:/ i7 g, D: c0 I; n

! l' S1 \. c' ~$ m* q% g: M

7 h+ [ b' z2 z5 F3 L! ]; f image-1688135310923.png 1 P( G% K* I K. P

% O6 [5 p! W. k6 v6 X; x7 S

n- E0 w% b$ @% U 访问webshell如下图:' o7 k/ z" R& e, k

$ {6 V* K- y. e6 J6 V% X

~: } Z7 t+ [& |% m image-1688135337823.png, Z6 d9 h6 n/ ^) q& C( U

; f6 _" K& v3 \( `7 {3 e, Z( n

! A. G/ F; D1 r; c' s 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:: O/ @. i& d$ T7 A* M7 |( v K" K9 {

* n" G" Q: ~0 L7 _! d# g8 e

2 |0 `1 q5 D+ i$ |+ k- ~ image-1688135378253.png : b! T5 w! C& N) o

9 z9 Q* R6 y' e. ~4 }# O5 }8 t

5 }$ q% c+ M0 G* J E 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图: 7 ^4 C r9 ]6 Z2 `: ~* T

: Z9 A1 q' Y _- p6 V8 K/ f

* E9 y. z' A# A# Y: }/ h image-1688135422642.png # G- g9 i/ [! B

: R, {: L0 U8 ]* X1 g

+ Y4 d5 b; ~3 f 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:+ R- b; z3 |. X, c( P3 i

3 c# o* x* Q* D

/ {( _5 H) o" ^9 s! H image-1688135462339.png , x+ A8 M& R" o1 K4 w* ]

9 P6 T+ h/ a* Y( |5 l

* G( O0 G- y4 r5 s: R 可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389) v6 ]) E- K4 y

' X6 [9 J9 x% } N9 e& L9 J# P

! s7 A/ n+ H: v F+ V* ] 总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看! 2 k- O* l( n) P2 ^" Y

/ c+ b9 x7 Z1 J! R

4 h+ ?2 k0 Z7 b. z: Z" ~; y! u. d  ' ^9 h# q6 w% r

& {7 r0 n6 R. H- \
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表