|
' r7 S/ O* c8 O9 @ 注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:: N2 v) Z4 O4 @: ^5 `+ F
" M \* l+ w5 M* e+ y0 I+ ?% r
- F: w0 h$ _( ~* ~+ J 8 s; B$ j9 J- u- l# s- z; Q- D8 ?
, R: s7 p% ~/ ]3 I! h8 o( M8 X8 R6 M0 r2 o. T# P! p
然后点vulnerabilities,如图:
4 K2 c: b; \5 {6 m# `; l2 B" ` , w6 q: T$ |- V+ _" |1 o
I9 w# q& t8 | y
$ H' i& ^: X+ \- p, G d, H# s
; _. g3 t0 @- m% E+ u
6 `& J. F4 f: q# Y) @
点SQL injection会看到HTTPS REQUESTS,如图:
2 [0 i+ {7 A0 _) K$ x. }6 U
' g. Z, Z: C3 ^' L9 H; C
! m+ z. U) C7 k8 j( K2 u8 y
7 K5 G2 G. [5 |0 a
$ i# _0 Q% f4 T; k2 D' m/ y7 R4 F
+ q; {/ ^) P2 V8 ` 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8
6 d. ]+ d) e! p F* o , O$ v! U( v: m
6 M( X7 o$ f- c+ {" p0 C1 p6 }- _ Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:) y9 C3 E$ t, |8 l1 X
& l& S3 r% |( H# I8 d
3 o4 Y* J( Z- f2 v9 {$ u. s
! y8 a1 R/ @3 k/ X0 j0 l : U/ q0 `% j$ t$ I$ w& h
" r4 ]: G1 g9 [
2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:
7 R. l& m8 h4 K2 V/ q
/ S; s0 @1 Q0 _# q* V$ |( b9 ~! q
3 w5 O) Q. L9 _1 w* G/ \1 `
3 g% A; P3 L" g V& x6 O! r
3 D9 I5 N% I# S% p4 c: E- e
9 ^3 x6 [; c( _- t
, ]+ _- l) h$ s N+ l0 Z% N, `2 g. z! V& B& g
得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:
j/ G+ t4 Y8 d; k 2 l# z% Z# q: E, F
0 `! I7 P& d* H6 P$ H$ L
, O! t% R o" [! j
4 n( J: C( N. h F+ z
! F% i; n8 Y, F3 I7 f; K y) p 解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:
1 _% D% g1 r8 ^2 _8 ]2 g' v+ U; X8 u
5 h) F' X- _5 P6 N: Z- B" J: u- S" P1 Y; \- E3 B5 Z
& A1 w& r" N& k# X; `" h
' q5 f* S9 ~: |4 p
' _$ v# A+ Q; E0 a 通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:: u. c$ L) h. g; m+ m' z. Y$ A" j3 u
) A2 H7 d( y+ O6 y' M
4 ~ T* k/ S) E
}3 f9 D1 X' D4 z ! j' a& W; v- D4 n
" X. l3 R8 r1 K 解密admin管理员密码如图:
& a' W2 R# n ~( P* _1 O ] 1 C2 l; s! \2 Z
5 r2 H: }, X- L4 E1 E. N
8 ?! r C2 Q4 F3 U/ }" G
' J+ g" t: ~. K r. A* V: b
8 L' Z$ F4 K- F 然后用自己写了个解密工具,解密结果和在线网站一致
& r- {7 r5 k# B+ Q7 \7 U
5 |" a; O2 F+ U* W! }3 D: [4 j) T6 X7 s' U
* S1 q9 E8 O" O! {4 S6 O1 S+ ~
3 J+ q# @) Y3 M( P' I1 g' i$ u
; `1 [3 E7 W8 Y, t; Q$ I 解密后的密码为:123mhg,./,登陆如图:
! I7 J: A& i8 `4 V8 D# I6 I$ {
5 M# D2 R& E) {5 O) F0 ~+ ~% l. v }- Y) V
, M1 S( r( @0 k8 j; T 4 K O- c5 S) }* k
. E9 w3 u5 p! c+ d5 t% U) n- |# { 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:
( }9 d3 z( K6 N4 t% u9 D( x. a 0 \: y0 n% p+ w
1 v2 U7 z) `3 _) C; p - `, }( l: U; p- V
1 V1 x& Q! O; M8 M* F& g8 }8 G
8 J3 ]& j% c- X) X* P( }- ~ ! {3 Y4 i$ ^! N9 X' M
' q; R. Z% N; b* J) L
8 z- P' ]$ T- l9 q. W 绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:
5 A. u* `* G( o7 x$ I6 @& y6 J
( F$ q% Q% P3 Y5 q# i- J& I
+ o# u) ~ N" t3 j7 j$ n5 c
6 n* G# ]+ D+ }- v$ g
1 N0 y/ ~" _/ g- Y% W& J6 Z
8 U! u& w4 m% x$ l+ ^ 访问webshell如下图:" j1 x) v# m, Q4 a0 M
0 {5 T% _, x' n- M/ N
; `' J/ |8 x' O4 a/ ~
1 d0 _# u9 {3 U) K* ~, @
; C7 q. ]+ X) y) q( _. Z. D
7 k8 T1 L" L$ k2 i# x9 W5 l# B* g 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:
, L7 W: D% g7 w. \( `
# ~( z4 l) t! Q. W; [$ y( ^
& E' |4 {1 H2 ?2 b2 q8 X5 U 9 x; D1 j& b J' o) H1 m* ^
! f& F' _9 }3 I4 R/ N& S; c
. w$ I' _3 k. b4 O, d$ _
在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:" E. b0 m1 Q. c" ?, {! u8 Q' r' X
& u. ?8 o- f6 O( I; o" C
# Q4 V7 O4 x. R4 e. s
9 Q7 P' Q& H3 M1 `: V) P
& |' W% N+ A; ?: s
6 m ?) T; W* w$ ?
通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:( J i- x. i2 L
% Q" v- h* w! {' s7 F% E
2 T! u$ L( \" `+ T3 F1 |# R7 o
7 l& n Z# c) E( N- ^! X2 K- m
8 a5 a+ T' n; c/ ?
; v" W. ~8 Z; t+ G" Q# i 可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。
4 o: v7 [2 }/ L) g+ {
" _# T( H+ S& G7 u3 o: w# r/ G1 b; u. a+ R) ^
总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!0 G, W7 E/ c* `0 i6 ?" v
1 d( }# X# ?6 ?+ H3 x
3 [" Z! T2 e! U5 g+ T* }5 J
* j0 L. I" @% T) K - N, G" i- @7 _$ g8 N
|