|
: S! E4 M3 c e4 w8 g
注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:
7 q4 s& M; f4 b$ d) L ( a) D6 x1 }9 f& B; L5 P$ y
3 C4 m0 r8 o- C o
2 q& u1 A6 o. Q9 g9 ]" o& K9 _8 |6 }
$ q+ p+ K7 g7 K4 \ ]0 D" Z
" }& x+ L! h. ]! l 然后点vulnerabilities,如图:
( g+ J2 o0 L: B& J. i , q/ N9 J2 o5 P1 I$ f G, U8 `. `
* ?3 n: w* O9 f# b8 a- Q) I; m
( P! L1 d' ?1 |7 F( N# u( p 1 d4 g2 p+ z, V0 {& ^2 ]: T+ t
6 ^9 N4 L9 F) i! `, e# N
点SQL injection会看到HTTPS REQUESTS,如图:7 P- f; `, R* _: z
" y6 s" Y$ R8 {) E% h) l) b6 @
. ?- b' z3 R& P' _4 @/ O, O 0 h7 p) X B l/ D9 D6 Y) m
9 Z, x" q) N8 k C
/ |1 |7 w4 P: a/ h/ Q6 w
获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8! v2 l/ t+ T, A4 }5 G1 n
; ?% d9 I7 I( D" e* t
& T- e% d2 w0 P Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:6 ]/ E( F4 f1 z% ?% Z, ]- m8 I
" r% M! X9 F" M3 J' ?5 e; X7 I2 r- g) ?4 q. l
0 ?) a3 e/ {9 t, ~, Q4 A( A
8 ]" M4 k l! |' _: Z' J( p
: I# D- u y, j3 N& j. r$ Y 2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:6 S0 ?* U8 A7 ?6 O- Y- E
/ ^ q' _. A4 ^6 e' O5 V& m5 w
, U) ?. f& U8 w* S {/ R6 ` . L* l3 ?2 [' E4 V, Y, v
, ~. \3 z: g4 U p2 j" A1 U" k
$ t0 t; |9 }# q, N. B5 b
' B* P+ c9 ?( d( J) H" N5 b' u
% {: T# n3 @) y" v/ i0 B* [$ Z0 V8 [% S
得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:
% }9 D. n& U9 j5 j5 W5 D
5 ~6 E) e6 @- q8 z# S( J9 Q& W8 S# V% P/ b! X9 v
+ T, L; Q8 t9 j9 `; t7 ]- q ! r3 ]! m; w2 q0 u& R
. |! G/ k! [2 `6 r6 M, I 解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:
' l- X% [0 S9 a, _5 L5 u
2 w& Q: f( b2 Q1 i& x/ q# U6 Z- G
; @) F9 ^4 @- U- |# @+ T$ ^( ]6 k! e
: _' z% ^/ r; i
, [! g) J. R$ ?' t9 D2 B. |& F0 \& Q5 _- f; b9 p( M' x
通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:3 G- e# v8 Z( J5 R; @
- m" m/ s [/ |+ \% M% X
& E5 y, x1 Q- ~' ]- e$ C- O) y4 [+ s Y
2 H$ ^- y1 ^( I
3 j% g. ?9 E! i. V. t1 I1 T, |+ B2 E( W6 F
解密admin管理员密码如图:0 E l2 A6 x- z& [9 a) H# s7 M( v" D
; o, c2 G5 B: l4 c
, X# i/ i* `) ~$ @
4 |( L( f+ G# L4 i2 |
1 P* l% c& U/ H% O% p3 ?9 ?' ]# \, P
然后用自己写了个解密工具,解密结果和在线网站一致4 [; M2 v" e' [: F, j( E
" A/ z7 n8 B& U# ?. p/ W6 J, z
+ n% F L0 O& Y& m8 J # `. V" ]* q6 r9 u4 [/ |
0 {5 _( g% z9 ~$ d7 [# ]* K% s
8 O5 r% ?* A: ~8 N6 B; i( M
解密后的密码为:123mhg,./,登陆如图:
9 x) ~: ]* R! N
' Z2 C2 N4 E( o: I! J
. b' Y3 p; P9 e. H/ \ 1 O/ ` `5 x' q2 y, N% g
. q$ \7 ~9 X) U$ f2 l( L' L) X. H" c5 V: B/ R1 I) H; B$ c) G
3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:2 G# K* H- d+ s& o$ r R. a
: s3 ?: x$ O3 W
" ?* A# u( |& ~7 v) n 5 D) K$ O: T* N/ K
/ Y0 p6 `4 M; l' |" l% i( b0 [" Q8 o
5 P: s; [! ~# ] S0 R4 ^
( Q7 {# N$ t8 \
A0 E7 v$ D8 P Y
绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:
) U! ^, y2 j \1 u# Q* L
- m7 E; F9 p; i6 u. d2 m1 c7 Y' @3 m+ B/ B, M
9 t; ]2 }' b; F0 x+ r {, n1 r3 f8 H0 c ; |5 w3 W! J% l3 d
7 g+ r! Y2 B/ W! v 访问webshell如下图:
: S- q R; y; n ) ^( G9 u2 D& F& Y
& K3 }. R- [# a% `% O
X' y \& q2 O7 u. J @1 {! N; P . r* b6 l& K1 B) w: c5 P
8 i' w C$ ^+ l$ S$ u3 @5 \; a$ V+ G
4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:0 l" k+ q7 W i/ s1 J; o
' N6 e4 E# V$ Y4 T0 J; }
5 _. d+ N" l! G+ y& Q7 Y & {# S, o1 N4 P/ M1 I7 Y5 _' c" k
' q {2 p8 _) Y; g
0 d( Y% M8 C8 S w( `- f+ H: H* G- W
在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:
: } y( t, D2 t, x+ p' u " K, a& Z( p& p! @
: N8 H% b1 Y& O1 o# e' J1 c5 T* N0 A
0 }) V; [3 s+ ^; [4 y' D0 ?
& ^8 b9 }7 Q# o# M& q6 e, A& ]1 K
; ^* S9 k' \# m6 O8 h 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:
- `2 G9 \6 ]: L$ L6 P , _5 g: ?1 }( _' d6 ~
# j' a, Z4 }& k
9 \" ]$ c$ o2 {/ F, G* k& X! @2 E
/ G- p- g# u. G: p0 N+ v! ~' s7 {1 r9 m6 R! t5 s/ K, g$ _3 V
可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。6 h* U7 B/ X2 w- g0 C, k
. l0 t5 @& Z8 y) _! C
! N/ J5 T( L! r8 s v: T
总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!
$ Y+ d6 k! [( r0 j& u - R; V E! r1 r4 {
$ h# v* [9 D) _
Q+ A% l D0 ^4 I! ^3 k1 F 7 A. w, W6 t3 Z( s# y* d! ~
|