|
3 s+ U( \ R+ k. e3 C5 b2 G4 X
注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:
! _) `0 _/ d( c* ^( G 3 @2 p' q/ ] i _/ k
+ F$ |* d# @) _7 ]2 P$ e
/ X9 h( M# J7 ] G& S
. p# U, J5 B, B L0 v+ m9 z9 U% V7 n+ o1 N
然后点vulnerabilities,如图:
" S3 N1 x x/ M& C$ A+ y ; e8 _( u0 E) O3 l. Q
. r Z) Q5 |" b# d9 h' C4 s & ^0 f8 i7 L$ }& X" N$ z7 h
" `, `1 T2 u0 D& p) W
; p) Y6 K1 s4 E: M9 X7 B% E3 u+ `
点SQL injection会看到HTTPS REQUESTS,如图:
0 M6 N2 k" ~3 J6 }9 n $ I2 R; O( s, T; g& ~4 f* ]( u
% ?* A4 K/ e2 \
$ B' i; ~6 s. F* G0 u. M 9 D+ q+ \* B2 v! h
* \, U z6 @8 _. D! g7 O+ L 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8, y: c. Q8 n- ]2 R0 g% e6 s
* l# }" q' v( p* _$ g5 S- h( A5 D k1 Z5 G! E L
Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:1 b- x4 i1 @" R8 p+ ~5 k/ s. p
- x1 b3 ~7 a5 h9 e8 q4 ~- H
* D7 V' g- I. b$ w- ?6 W( W; l" W . d) x+ Q. R& j
8 u4 ~8 Z. ?1 ?% D; |) K/ r/ R! i F+ p/ W
2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:
* d; ^* k3 p0 o , b" J9 j$ l; j8 d# x+ B u
7 }4 G7 r% T" M3 |$ u
% Y& \! T [3 e6 A$ ?. k
7 X8 E7 d- b( d' t& k
# A5 n( C- J3 E! X+ }
, ?6 f8 S% D. C4 v% K! U
, C$ u4 T- d( r1 h8 f0 [4 Y! `- i* I, I/ Y) D. S+ C+ G; t
得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:
: P- h& z) o, P3 f& l& h$ | % F. Y3 Q/ B! H2 I
; {9 x* n9 O9 A' R+ [
0 G$ w% d. l- ~
& `5 C" ^8 N; F2 g3 y4 f4 C4 P# c6 I! b, H: O6 O( D3 I" ~
解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:8 g) t) \* ?4 h" }+ ?, Z
) H- C- a+ k- A) Z0 O4 a h0 d; u7 H
1 h1 B' C1 c8 l w" A' i7 _5 H
- i, g% j- ?# v5 C$ q$ U/ B6 J1 R* X1 h/ G1 X* f9 C& d0 V0 V. ]
通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:1 P, _- }' P( }$ ~2 T5 k7 I9 h
2 f1 M& C( ^! S8 H9 D! n* g: W" z, \* U0 @ x
+ w, E7 E4 V* W; J" v# W/ e
$ w7 J& A' r/ V3 ^4 f. A- }
. U# ?, |$ C9 \ \' }' P6 n( \
解密admin管理员密码如图:) ?& x0 r& W8 `# X) j
: I6 I' ^( \) C/ r( Y$ d7 Z" ?
' r1 m* Z5 C$ X% ?/ ~ ' H1 G( n" A' I/ [
8 x5 k' y' V0 ~5 y% i
1 l! t6 S' t l8 @2 m3 B& W 然后用自己写了个解密工具,解密结果和在线网站一致
+ @& C4 r+ a- h/ g ) c# d W. t( {. X3 h8 ?
8 j( o- A6 j2 @9 e8 n
6 Z4 @% Q% b8 p2 B+ F- W2 N 2 w8 _! C# S9 O/ }+ ?; V( y
2 [' b. `2 K+ M 解密后的密码为:123mhg,./,登陆如图:
* K9 b& B6 {8 d3 r0 H- X
) e# E/ j8 H9 t5 x8 b: L' v- D/ A! R9 {7 P% q0 K
( p3 D# b0 B8 X! M; G
0 z$ E6 C; R9 p& k# D
& ?$ h4 N8 Z3 y 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:
2 |3 ?6 f |& j1 P& P + I; L& ]+ b; E$ {# Z0 h2 Y0 F, `
& @2 \+ H, E I1 g
( D/ d q% j. ^+ p$ t
# j- H* Q" F4 m) p- \1 A/ U5 r; M4 m5 ^* S" S: Y9 U
% l* ]% I) l9 m- h) O
7 s g8 D* ^0 [5 l0 {! y, e5 w$ \1 K. Z+ b0 f
绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:
2 J" {8 i( L/ e& i9 c9 c# K ' O ~9 \* m1 N% s4 |
3 h: S1 p$ r* L2 O7 {& S! Z $ D3 a- |2 j* L3 R8 a
8 C( A9 m6 o0 H$ d$ }
0 T' e# C: G, E% j2 G+ J 访问webshell如下图:
: I% u I6 S7 t& g 8 p2 S5 g+ }" c7 `0 B6 D( P' [
- W+ F3 y6 q. T: g5 {" i- A
8 S0 ]# O; v/ x3 A
; W4 a1 ^% Z: Z# B. ~% g; \$ o# I0 u+ Y" ^; V/ Y: a
4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:
! H p: j6 o6 H9 Z* X 1 G6 y, E' v7 D, T+ U( ?9 J3 j
?" |! u: {6 }' v6 |$ M
% s3 @" `7 K- D' d! l P% \ . v6 `1 D0 J; c! k; s" a
% `: w' }# S7 t2 ]& N. U6 t! v 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:" G4 F o- x- M" k$ D) p' t
) _ K' x, E% R% Z9 c7 F6 }8 W. S4 Z& h& B& S- M
N$ [; E* U8 p% s5 i7 h
( z1 |: y5 ^8 A4 o& b, z9 O
; ?$ k% Z' `/ |) L4 V 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:0 L" r$ Y5 G& E( U% b0 Y4 @
- t. U, W" h( ?
; |5 L* X: x+ N; g 3 V. B# I) S" ^9 N. y% j5 ]
- v! I+ N6 S" H$ N
" x8 R! U4 C; [/ h
可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。+ z( U) Z; o! W2 X: y
" x% r. t/ r+ A& D7 t
; C, Z( U, ?5 w- l 总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!. b5 D$ ]* Z3 \& C l3 O
( Y4 \, @, Z; Z5 e+ o. e/ w
8 d( S' ^% v& N" e$ a# \; S- m9 V
! f4 T: s, q: T% }/ y ! `) t6 K( |. F0 {/ F5 j7 e" D# Y) ^7 {
|