找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2064|回复: 0
打印 上一主题 下一主题

原创-web渗透测试实战大杂烩

[复制链接]
跳转到指定楼层
楼主
发表于 2023-11-28 20:23:22 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

- {& ^1 e- }; Y0 K1 K# c' e! C6 T 注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图: 4 O* I+ @# {4 `8 z) ~

6 z& j- Q" S- W, x

% d2 B+ g6 r [& j: T: t6 ] image-1688134638275.png 1 c& C# |/ A' s

- m" X, C1 O- C* ?5 u2 m' U2 P

, O% U4 z6 f9 e5 d" W" R 然后点vulnerabilities,如图: ) H2 N' {* B. Y4 D& F) q2 b

6 }; q' [7 _: g" e

6 P9 q2 @. X; f) b5 c: a image-1688134671778.png ' D6 |0 n2 O& j+ a& _1 A6 S

2 m4 v3 w( B5 n6 V& v

$ V5 f* I7 L) i1 R5 o 点SQL injection会看到HTTPS REQUESTS,如图:6 v3 D( G5 W) ]8 u! B* L4 g

8 r3 \! U1 Q' k# w+ V

. P2 Y8 J0 f8 l1 t- \ a- ^7 ` image-1688134707928.png+ c4 Z' }& I; N( B

9 N, D( p4 |2 I5 \5 C

1 S1 k* R/ k6 ?3 U3 V 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8, B3 _- k$ u6 e* w

! }4 b* M- T( Y

9 z3 ^0 n$ ^$ _' ^. u. c Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:- e6 U& w8 O+ Q8 X; V" E$ O

* a' x' L+ m) j+ W

: t0 S2 I# u- _, B* n2 U$ a image-1688134982235.png7 C) r; ]( G/ C5 \, i

1 K* j3 `. }- U1 {! U4 B: D0 @) q

) L" D0 n; H c" {* { 2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果: + B8 l% K$ x" w, q

- |/ h9 V# G6 H7 U* n1 ]( ]

+ n* H. V9 X9 ~/ k0 e image-1688135020220.png: U5 R+ U" j8 j

+ P( ^1 @+ K& g( L' A; O6 G

0 Q% L0 [6 T6 ~9 | image-1688135035822.png 1 E( [( n6 H# [# y1 x& e

$ x: d7 K, Z: w& L

$ O- v: N$ A- A9 e" T3 p. J; p( a 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:5 ]) E8 x4 |0 B" Y$ E

, y1 a1 i* t( z" t

/ s: z' m& S d' I9 d, T L$ o image-1688135070691.png) X- q4 a( X) X, @6 u! t

: \$ Z) |+ X& J _, H$ w

& P* g* t, b# `' z5 r B* Q/ q 解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图: - l9 v% F% `4 h1 e2 z0 ^+ ~# d

6 M5 h" }; K T" m. F

$ v$ ]/ R9 X* U! w; I image-1688135098815.png * O3 y* t4 J! ?2 A* K

6 [: f5 B# s, e5 b/ g7 R

$ K0 E- z4 u: k% r4 j 通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图: * y6 Q/ [7 u% c

9 `" F3 @+ P* B' ^- m

) O( S* @9 U& r; |2 [. z image-1688135130343.png8 F \3 ^6 A3 l( c

$ e! O6 l; [, t" e' Q& |

+ S# e: [2 {& I0 l& V# f M 解密admin管理员密码如图:1 x* _" H* x( b8 j

# x; i7 k8 I4 S" H# f9 Y8 w) O

/ u2 z- F; u: B2 m Z image-1688135169380.png 9 X p4 o$ G- u5 x& h" q9 o4 H

- j& g9 s% k6 Z5 r

i) W6 s% E- ^8 F. p$ o" p0 H9 z 然后用自己写了个解密工具,解密结果和在线网站一致 1 }( O9 N: N6 p7 H

2 B5 `2 O8 r; C: W

+ v$ G6 O, C: m6 w1 I! e! \; ` image-1688135205242.png) a3 Z8 C2 r; ?, ?4 [: N9 S

1 k5 _( Z" o) v% @4 r& A

6 E) M2 r1 }( j# F 解密后的密码为:123mhg,./,登陆如图: $ u4 [3 R5 U8 d$ v, j( F5 ]+ b7 R

0 r( x: ~! l9 j. @

# u/ ]: }8 P5 r- W image-1688135235466.png& C; I! [$ J s1 P. |4 O( X

( w/ A( y, i: C) `+ g

$ ~/ k2 e# q; c; n0 }% H5 ^9 @) B 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:8 x) m- k0 Y5 ]8 k) `2 ?

3 y% w2 p8 m1 C) y3 M

& S, C0 p) |9 f7 y% u image-1688135263613.png8 l& w1 J% b2 e) f* i' e

* C* Z' i' Q& `* w+ w

3 x; `, |: n9 K5 W: U! f image-1688135280746.png8 h: y" V* j/ v2 _

# y# ^' R5 j* B, R) F) U' d

9 \4 q7 O% }1 B$ ~ 绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:- |7 K2 {: d* K$ Q8 f

9 x. x$ o+ W8 N& N

~& a |& k4 Y image-1688135310923.png l |0 D3 t2 o

" e( U" v/ k8 P+ S a$ d: i

: p& @ D4 h; n 访问webshell如下图:5 l G$ A' ]$ x% e3 v

5 z$ g/ p9 Y: F- Y4 I& ^

% Q4 n' ^" P/ B! `& ]7 p image-1688135337823.png2 \( M4 I5 J' v o0 T! ^; G$ ~

) p8 K& J# x* r4 J6 S8 W; u

6 P* t) t1 T. ^2 ~ 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图: 3 R6 u; C5 H* o q0 z* S

9 q; q# x( L7 D. y# {: z

* e3 D4 ]2 q' r9 r image-1688135378253.png4 k* I' q) p! B; M; F

% @" d" C- K( O& y

0 h# U' o3 f+ U2 T M& l, e% t 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图: ) J' B$ B& |) _2 {$ Z- S0 D

9 h% k2 N- [7 Q7 ]# L! Y

) q' c; m! f/ G& K& h1 O image-1688135422642.png # w2 K/ Q1 a4 s0 u, v

# [: t2 K: K0 ]! i

5 \; |( x8 e8 Z 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:7 e+ E$ p3 N& u- Y9 ?

" W1 b* |% R7 j( G

' f& E( r5 w9 K7 h ?, j9 j' d8 U image-1688135462339.png9 l: z4 l6 F' ^1 J' I9 b m6 e

" P' q" W1 @3 g5 f

. P+ j% g& h h/ z1 D- i1 F 可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。 ' D! f+ L# a. N: `

) R0 \5 m$ _- \8 m2 G

1 o' @# A& Y3 T; ] 总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!' g j* D1 W5 ^- M5 U# K/ Q

5 m* j! H) I8 h- w- L0 i3 H

5 e1 ]+ }1 @5 d5 J3 V. i  ; V- G% l% J! e; t

% L% _6 \$ i, P) T" m5 o) P, A
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表