|
, }3 F. c( _9 ^! D% X8 p( h3 J* ?7 [
注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:
% [0 `' R# P" @( c4 u : `2 F2 S$ {( g' u8 B$ H
& Q$ B$ \/ a% L$ z: F5 n5 Y - V/ _- T o) v a6 k9 u- P
. L" d8 R! M% d' |: N# P0 X8 n2 C3 a0 \5 y3 R
然后点vulnerabilities,如图:
' ]6 Q) c) f7 }: U7 |
5 Z* L; r% z- Q" q3 R& T) ~5 S2 O" B6 W- X
+ b; M: G( d2 R, g, C
& L& X: Y+ [1 q: T8 _
5 ?/ ~5 u6 B! K: S0 v' S% i8 D+ f 点SQL injection会看到HTTPS REQUESTS,如图:# D3 A1 X4 @' C' ~! H7 E
; ^1 ?1 g+ y- q+ E- Q3 y0 ^" t- X; `
. p* S! a! i w- H/ R ! y0 W+ _& f% D
" W4 _9 w2 o$ C2 [" _ d; m
$ t. F' ?8 R+ {! _ 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-84 g7 a5 ], Q _$ x
9 Y; F& ]! O! N4 M
- C2 o6 D3 P) V+ y$ `6 f h1 _ Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:1 q- h$ a9 W& y* i
. P. M6 W9 z2 ~# \
/ |8 r& ~* D; g8 O) A$ Y$ Z( S ( v0 ^* R3 G* [& P# Q
( Q0 U( _+ b) H& [; E3 F( @& p/ @) Z7 v& x
2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:
& R' J6 J6 E* g
+ v: N' B) G) Z9 p% @+ |: X4 r$ l w' w6 w- P' W' o" D
) K5 @4 k/ `& _; }+ H
' @: N! z! O* P; Q( g3 |" l: X
- E; v- n$ T2 c- H, q. V. h3 P" _
# ~. W, F' f5 B% ]9 D! ?' ?0 ? * `' A& @" `9 u1 n$ Z
3 ?3 b @/ [: W
得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:
# R$ E0 q. k0 {2 c# `# X 3 i, i! d8 O! z0 h2 {# T
! ]! b3 C3 f/ W- Z. a5 j3 ?7 n
+ L! r2 D; w& h0 w! m( g& e 4 c2 z* X9 }2 o$ D, b( ^
6 u- i+ a( M0 F; C" ` o 解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:5 t U" G( R; l5 W w F
0 t2 S7 V: a5 g+ I0 Q: ?# ^* p- \3 ~
: C! r( X3 x" J' A
, |7 y* H, F. R' \$ P) k) n . q5 J! O) }. j" M3 y2 b [
& }) }8 z: j/ E 通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:
8 B2 j- i9 T, Q
6 _9 h. \/ m* z6 b, _' {: p4 T9 o3 v, d% f0 Z5 I; B. e
+ f3 o( B/ m9 C: G
' w" p' u& V% {: w
8 r4 X$ D/ u0 G3 p; C4 U; P 解密admin管理员密码如图:
9 d3 i3 O8 Y) Q% B6 M3 c
3 f* v/ Z* P$ w' f. A7 C5 D5 {( g2 D! i
3 [2 F9 v8 D) r a! n+ K. t
. R- V M0 F* P8 r: |/ H1 U D( m% W
3 |% K; C9 {; @/ \" y
然后用自己写了个解密工具,解密结果和在线网站一致
2 a6 [/ V. F7 K3 r( A. ? 4 q- F, D( U2 E3 _: R s$ B; |
6 G' m* @2 `; Y4 O
- F9 m% R! C j# h4 B& k& v
) }) {+ y7 @8 D( a6 Y7 I
4 \' [" D& a% b# e0 f* b% N. @ 解密后的密码为:123mhg,./,登陆如图:# R) z3 o. a) |+ }. }! q% t l
' f- D2 {7 T* @& @1 x ?4 ]0 p8 |& X0 ?0 a0 F$ a4 X
) m) t/ F( M2 M/ Y 5 [: Y- m" G# f- c1 {8 o
) F+ | f' S/ W! z
3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:, l( w% v6 l; W* {/ i3 t, @
, T6 y- ~4 p& J, e$ Z+ y4 V
. H7 e8 _5 {$ x% i0 @% u& C9 h 6 @* W- v( u9 `1 q6 j
( Q! j5 ]! Z D+ W# a
; ]8 k5 H% [: a5 w
+ ~% ]# s K7 v ! t G: {1 J, r8 ^$ f& L
$ t( s+ C5 Z1 V1 V 绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:" d o9 n: ^- P: b+ o& ]
9 C: A% q7 Y3 p
! d- |8 w, R- k, c6 c6 P. U0 E
) @" s9 V3 o; e+ [- ^* n/ O$ c2 J
% A2 _% _! d! _& A: d
" _, X7 q9 i% W) H# C! z8 O9 { 访问webshell如下图:
5 p5 W- Q/ ?0 j; L. M6 O$ L$ S
! v/ _" p) B5 B# |2 M
' Q7 x- U4 N7 T7 L) F2 Z
$ m6 Q) X9 K) ^2 P" Z: a \, d' Q4 e7 x$ U! o- c: {
: A& E* F$ z0 p5 H* t: O 4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:
: ]* T$ N0 ?) Y( I* x % Z. T% x( n( N% J, r# Q+ ?* j+ I
8 D3 C: e5 B4 |9 u) B
& l4 c! I; B0 Y1 m# P; a W; {
& f( J$ j9 M/ j; Z, o
) R5 d! K G" F 在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:7 E# b0 ^" R' X0 h, R( _" q: ?
5 ~4 T, m' q1 i, @! T, Y, e
+ b9 {6 |& q* W5 |. Z
' O( x! `! @# J4 U5 C {
& X$ i2 n+ w/ z2 l) H% h! c3 C3 G1 D# d! M' V$ L/ }
通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:
: A& e5 \* y$ G( V+ R ' N: `& v+ b- ?1 S( z. n, y! v% T$ u
& H. Z5 l+ r. c/ ^2 {# c
C, c2 \/ S7 U5 d
g/ l7 X; R# Z& P# S2 f
' j- V5 Q9 W# r8 w. b 可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。
7 i+ q$ h) W% Z: \, R% D5 m 0 @; j- m$ M& y0 Z/ v0 B' b) P
$ k! _3 D7 U5 p2 }$ p 总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!; u5 t* f9 \: |- w1 t! i
/ W6 P( O: M9 c( f% p2 m) d0 A; Y2 q6 L% P1 S; D6 B
) c( ~# z' d" j& I9 x
# W: l/ K, k7 o! r% a0 s |