找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1685|回复: 0
打印 上一主题 下一主题

原创-web渗透测试实战大杂烩

[复制链接]
跳转到指定楼层
楼主
发表于 2023-11-28 20:23:22 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

, }3 F. c( _9 ^! D% X8 p( h3 J* ?7 [ :各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图: % [0 `' R# P" @( c4 u

: `2 F2 S$ {( g' u8 B$ H

& Q$ B$ \/ a% L$ z: F5 n5 Y image-1688134638275.png- V/ _- T o) v a6 k9 u- P

. L" d8 R! M% d' |: N# P0 X

8 n2 C3 a0 \5 y3 R 然后点vulnerabilities,如图: ' ]6 Q) c) f7 }: U7 |

5 Z* L; r% z- Q" q3 R& T

) ~5 S2 O" B6 W- X image-1688134671778.png+ b; M: G( d2 R, g, C

& L& X: Y+ [1 q: T8 _

5 ?/ ~5 u6 B! K: S0 v' S% i8 D+ f SQL injection会看到HTTPS REQUESTS,如图:# D3 A1 X4 @' C' ~! H7 E

; ^1 ?1 g+ y- q+ E- Q3 y0 ^" t- X; `

. p* S! a! i w- H/ R image-1688134707928.png! y0 W+ _& f% D

" W4 _9 w2 o$ C2 [" _ d; m

$ t. F' ?8 R+ {! _ 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-84 g7 a5 ], Q _$ x

9 Y; F& ]! O! N4 M

- C2 o6 D3 P) V+ y$ `6 f h1 _ Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump sqlmap命令的意思是读取数据库cciZy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:1 q- h$ a9 W& y* i

. P. M6 W9 z2 ~# \

/ |8 r& ~* D; g8 O) A$ Y$ Z( S image-1688134982235.png( v0 ^* R3 G* [& P# Q

( Q0 U( _+ b) H& [; E3 F

( @& p/ @) Z7 v& x 2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果: & R' J6 J6 E* g

+ v: N' B) G) Z

9 p% @+ |: X4 r$ l w' w6 w- P' W' o" D image-1688135020220.png ) K5 @4 k/ `& _; }+ H

' @: N! z! O* P; Q( g3 |" l: X

- E; v- n$ T2 c- H, q. V. h3 P" _ image-1688135035822.png # ~. W, F' f5 B% ]9 D! ?' ?0 ?

* `' A& @" `9 u1 n$ Z

3 ?3 b @/ [: W 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图: # R$ E0 q. k0 {2 c# `# X

3 i, i! d8 O! z0 h2 {# T

! ]! b3 C3 f/ W- Z. a5 j3 ?7 n image-1688135070691.png + L! r2 D; w& h0 w! m( g& e

4 c2 z* X9 }2 o$ D, b( ^

6 u- i+ a( M0 F; C" ` o 解密方式是把fkue使用md5进行加密,然后取32md5加密值的前8位作为加密密钥,如图:5 t U" G( R; l5 W w F

0 t2 S7 V: a5 g+ I0 Q: ?# ^* p- \3 ~

: C! r( X3 x" J' A image-1688135098815.png , |7 y* H, F. R' \$ P) k) n

. q5 J! O) }. j" M3 y2 b [

& }) }8 z: j/ E 通过在线解密网站解密得知加密密钥就是:1110AF03 前面sql注入步骤已经成功获取admin的加密值,如图: 8 B2 j- i9 T, Q

6 _9 h. \/ m* z6 b, _' {: p

4 T9 o3 v, d% f0 Z5 I; B. e image-1688135130343.png + f3 o( B/ m9 C: G

' w" p' u& V% {: w

8 r4 X$ D/ u0 G3 p; C4 U; P 解密admin管理员密码如图: 9 d3 i3 O8 Y) Q% B6 M3 c

3 f* v/ Z* P$ w' f. A

7 C5 D5 {( g2 D! i image-1688135169380.png3 [2 F9 v8 D) r a! n+ K. t

. R- V M0 F* P8 r: |/ H1 U D( m% W

3 |% K; C9 {; @/ \" y 然后用自己写了个解密工具,解密结果和在线网站一致 2 a6 [/ V. F7 K3 r( A. ?

4 q- F, D( U2 E3 _: R s$ B; |

6 G' m* @2 `; Y4 O image-1688135205242.png - F9 m% R! C j# h4 B& k& v

) }) {+ y7 @8 D( a6 Y7 I

4 \' [" D& a% b# e0 f* b% N. @ 解密后的密码为:123mhg,./,登陆如图:# R) z3 o. a) |+ }. }! q% t l

' f- D2 {7 T* @& @1 x ?

4 ]0 p8 |& X0 ?0 a0 F$ a4 X image-1688135235466.png ) m) t/ F( M2 M/ Y

5 [: Y- m" G# f- c1 {8 o

) F+ | f' S/ W! z 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:, l( w% v6 l; W* {/ i3 t, @

, T6 y- ~4 p& J, e$ Z+ y4 V

. H7 e8 _5 {$ x% i0 @% u& C9 h image-1688135263613.png6 @* W- v( u9 `1 q6 j

( Q! j5 ]! Z D+ W# a

; ]8 k5 H% [: a5 w image-1688135280746.png + ~% ]# s K7 v

! t G: {1 J, r8 ^$ f& L

$ t( s+ C5 Z1 V1 V 绕过上传限制,只需要把包里的filename1.jpg改为1.aspx,即可成功上传webshell,如下图:" d o9 n: ^- P: b+ o& ]

9 C: A% q7 Y3 p

! d- |8 w, R- k, c6 c6 P. U0 E image-1688135310923.png ) @" s9 V3 o; e+ [- ^* n/ O$ c2 J

% A2 _% _! d! _& A: d

" _, X7 q9 i% W) H# C! z8 O9 { 访问webshell如下图: 5 p5 W- Q/ ?0 j; L. M6 O$ L$ S

! v/ _" p) B5 B# |2 M

' Q7 x- U4 N7 T7 L) F2 Z image-1688135337823.png $ m6 Q) X9 K) ^2 P" Z: a

\, d' Q4 e7 x$ U! o- c: {

: A& E* F$ z0 p5 H* t: O 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图: : ]* T$ N0 ?) Y( I* x

% Z. T% x( n( N% J, r# Q+ ?* j+ I

8 D3 C: e5 B4 |9 u) B image-1688135378253.png& l4 c! I; B0 Y1 m# P; a W; {

& f( J$ j9 M/ j; Z, o

) R5 d! K G" F 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:7 E# b0 ^" R' X0 h, R( _" q: ?

5 ~4 T, m' q1 i, @! T, Y, e

+ b9 {6 |& q* W5 |. Z image-1688135422642.png ' O( x! `! @# J4 U5 C {

& X$ i2 n+ w/ z2 l) H% h! c3 C

3 G1 D# d! M' V$ L/ } 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图: : A& e5 \* y$ G( V+ R

' N: `& v+ b- ?1 S( z. n, y! v% T$ u

& H. Z5 l+ r. c/ ^2 {# c image-1688135462339.png C, c2 \/ S7 U5 d

g/ l7 X; R# Z& P# S2 f

' j- V5 Q9 W# r8 w. b 可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389 7 i+ q$ h) W% Z: \, R% D5 m

0 @; j- m$ M& y0 Z/ v0 B' b) P

$ k! _3 D7 U5 p2 }$ p 总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!; u5 t* f9 \: |- w1 t! i

/ W6 P( O: M9 c( f% p2 m) d0 A

; Y2 q6 L% P1 S; D6 B  ) c( ~# z' d" j& I9 x

# W: l/ K, k7 o! r% a0 s
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表