|
' R* C& k& I$ |# h; d 注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:
2 a( b- Z" R: F3 D. v( g 1 f4 ]- |- b2 _3 v1 W+ N5 Y
. x4 I* p; i9 G3 T( a* k . y) g/ D; h# P l" r8 b9 p9 D
+ D1 |* O8 k: q
) L/ f4 p) \9 R' ]
然后点vulnerabilities,如图:
2 a' U9 p/ `- u# W; a( ^( D- B : h0 p" W# V5 U* |
. J r0 n9 N2 j. L # `, m2 D2 C' ~& a. p% [ G, Z" O
" z; F4 Z G( m3 R- S
+ w3 S, i! Y0 o& ` 点SQL injection会看到HTTPS REQUESTS,如图:1 H, c' _& b z6 f* }% g
5 n- a5 t+ Q, c' r4 Z7 Y. y9 b2 {1 j0 m( j. ]& D& Y, M
& \5 ^9 G% }! E/ Z3 J
5 T! T( L* J9 t K# Z3 \
2 |8 N2 U; p) t- a
获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8
5 q' O- K( h+ P6 [: Z# [ - J9 |5 |( v6 L, F, V3 V, Y0 I4 s
9 s2 r! K1 l8 ^/ q: {% o Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:
% K) D$ f7 F. t3 _. w 3 f. @; B& @3 o
) b! T t- k8 ]$ ^$ E5 a7 U
) |- I% ^/ `' L! K6 d% a$ s
6 w+ d7 y5 x) e0 `! }; t3 M# S) s8 R! R4 a, q7 |1 y
2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:# ?* m2 |- }- k$ b- }) `
/ g. ^/ i7 x; d: Y1 p
2 q f1 S: {7 ~( F0 J6 y$ W/ P 9 y0 R9 [8 Y. R# ^9 v3 j
( ~6 F. D0 D* j% P4 k
! z* ^& X1 d' C0 E/ t/ Z9 E " J, q+ T! a+ n
: _( S& p' Z% _: \5 S# Z
3 }0 e( a- S/ [6 v/ ]5 [ 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:) \4 X2 B6 Q, T! x
- d M& T" y% z9 S+ e* m+ a
# ~3 A2 i7 m) p$ f- E
0 C; @# d' W. U9 {& O 1 [$ Y- b' ~. h! n/ U5 U, i
3 a; G1 A5 `& s" z 解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:; Q9 D3 I4 g. `& {% p5 f
4 L# |3 W5 Q0 Y4 G! X3 N- h$ y
# R# i9 y, y ?
a5 F; v5 c! r3 k
8 ]/ ?' k% H& P) N
! N' i3 v# N" B' O+ ?1 g 通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:( ? G- x/ p' F
0 b# S7 J6 D7 |. [( c5 Q( l
3 w& D: T/ n7 x, e h2 f' `% n
/ j! @$ `: T; |0 j) T& X
6 v' t, h5 d3 o! ^0 z5 v: R7 B
# i2 N" { B0 \3 T 解密admin管理员密码如图:, m1 k- C7 g! v6 E
+ L- K- f) Z! }0 ]" z' G+ q% Y+ C3 T2 k4 }$ k w+ h% Y
* K% s; g0 [% j: A5 J * i! I0 l6 Q$ h0 z9 `3 s
1 a4 C8 Q! C9 T1 n7 h 然后用自己写了个解密工具,解密结果和在线网站一致
( o6 r3 N Q3 _7 y% v; | _) |4 S
0 E3 M% v% ]* y' C$ o8 Q. L6 q0 C2 P {9 w
- \( c/ F0 S5 _. B1 i9 l * V( N3 |: Z' h$ I& T- n
2 t% g7 b# X! g$ C, y 解密后的密码为:123mhg,./,登陆如图:
- ~5 V$ I6 y- G$ N) a( n / @/ T8 V% d% ^8 v V# ]
& r6 t7 u+ ^) i. N- m& S
' W/ G: }" W. F2 U % C: _0 Y F3 t. O8 c
Z0 K/ _% j1 ~2 T) j( q 3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:
) a7 {- P) J* l: c- g8 c$ b4 R' H 7 Y2 ~ Z0 V/ E6 N: I9 l9 x
6 c# }* B- D2 Y6 H! R% {( \2 e& v
( u2 d1 C* q W# M1 w' u / ?# W3 l# k9 l( [
" @7 v, H+ E9 |0 _* g2 r3 d
+ J( |' g, g! ^5 }" ^' V) t
8 p& Y6 |$ `/ }' H2 E/ ^
' q4 V; `/ l; |6 K8 d* `( g1 k 绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:! X/ m# ^: ~ Z0 o% z [. t& o
6 ?( h* }7 X0 l7 e7 i. |; f
M w& z% o- l, H2 _ * b a$ E' A. m) S9 F3 q" L
/ J3 A+ p% _; P( G5 r6 d2 O, d4 X& W
访问webshell如下图:- O5 A6 {9 K6 m% J
: J/ w# O1 }3 _ R# z p
( r8 N" I/ U8 h O% f; o" H
9 j7 {3 A3 @' m" k7 V ! r7 p. d0 Y4 D! N" @
/ W% P: K C2 d& m9 _* \! E
4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:
: l' p* O" k5 G, f: i& H
1 z# P$ t: v: c. T9 X# R. i* g" z
& |' U" ]: F" s6 w+ ~
. E$ r1 E0 {* Y3 d% R5 M
9 v+ d0 c( m" T# N- S8 F5 T& }# m6 z$ H& _5 A2 d Q! d( s
在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:
: W7 F% w) ~5 D& e$ O8 a' V. m / D! ?" |6 \; F, ^. V' F
% q' ]) W4 _5 V# H( [3 Y
( T% w" t* C/ w, m* K! F ( U p3 I9 | v5 g- I9 P
: g( `8 j2 u' Q; S2 @" x, g 通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:$ T. P0 F. j" m! `- q
% W4 s* r* b) b; F' S
* v, g; m7 K; t3 k. Y
w1 ^* _, O o! |* z( m) P: t
! ]- b* u3 F# r6 c5 W9 ]9 F1 \2 Q) H" @* D' J
可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。4 @8 h0 [6 p+ H+ `7 f
" E1 N/ W4 x0 `1 ]7 d1 y+ B- n2 i( @
总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!
/ q E' H A4 X$ m% c
& `6 @& @- k1 X& V, C
% F t: c. f+ z. \: W- z ! u y) b3 u9 s9 o: d2 w
1 {9 {$ H: h& W% n) d |