|
; `+ g0 l K& C
最近在搞国外网站发现一个存在本地包含漏洞的网站目标为:http://caricaturesbylori.com/index.php?page=index.php
1 w5 M; a( O0 Z# `
2 ]( [& h* p( q, s p
! G9 `5 }' F& V0 O 9 r$ z5 X) {0 M+ {/ t+ u
$ L1 L8 H, k' P) }* f3 M7 f! L
/ Q' ^$ u! j5 r4 ]& _ 幺嚯!page参数后面直接包含一个网页,那我们是不是可以尝试看看存在不存在包含漏洞8 k0 K( T1 Q, w2 Y8 D; i5 @
7 J' G' z/ f+ n4 H. _3 S- G: d# s$ t5 K! O
' K# _4 S: l; Q) F. ]! j- G
) J+ u. p3 j' o& T; U
1 F, p$ G+ }% {+ i1 R- @6 `+ f 没能直接包含成功,试试报错
( D0 R' n# Q- M; U
1 K7 z1 U) D2 v( w
4 A5 \$ C G! I2 i. m: e
9 U& f+ r# ]0 @2 f ' K2 b# v. E9 |: m2 t7 I& \
; b2 }/ z' X* W# l2 a
3 H9 s) ?, H/ Y
1 I# ~$ k% X3 Z, U. Q3 X
6 R2 ~5 _) h6 O% f3 \4 ~0 X
& r# j3 Q! t( ~6 Q0 h1 z
# |, a4 @) {8 q. C+ T1 }1 \: B9 e& c
4 `! [. r! A6 O: L
' ]& g& A, q. R' o! M
: a0 Y H; N% v" s+ l) c7 o& |
; n* n; |: X. X- X: h+ P! i 3 a4 P! ? T* n d8 f
5 K9 N) O. J1 B 1 L! o# D0 i" K: {0 j; @0 H& H
$ D3 b1 o! ^( U- \
' {$ B" s& b( T. n% t* q
9 q L, E, V. {' h9 t, V 1 n/ P y) L) M5 c: Y
& ?- Z* Z, k. E- [- f ; f T: g# Z6 U
6 Q; r: Z0 }; Z8 |
" S' ^& x8 T- s/ M7 O6 m5 u" h" b
哈哈,爆出物理路径,然后接着../../../../etc/passwd,直接包含成功了: D& Z8 w+ Y% E- p1 p6 R0 W
: ?4 Q) Z6 ?- c8 ~. z, H' |
9 M! O( g7 s5 X6 E1 K
! l% K3 s# I( \. u " P, E/ {" k3 r! L' K
& D* I2 l: v# A2 \2 S 哈哈,看来是真的存在包含漏洞,那么我们包含一下环境变量文件试试,http://caricaturesbylori.com/ind ... ./proc/self/environ' z+ B- D M# R
8 `0 O5 p- y/ n8 m0 p7 z7 ?- H5 s- q: ~ y: {2 `( ^/ u6 E9 f* C
+ w c. R" l, d0 ?/ c3 ^; ?) {. l
" A6 i5 ~7 ?% o- C; d0 \7 [
7 O: \+ S! H+ L6 ^
6 U) {8 n2 v5 X" P: l/ ]
+ ?. G1 H6 @9 u1 K- Y2 ^
7 g% n0 y; y+ @: x0 D
6 ~ j+ ^; @7 |
( P$ {7 y' n1 K& y x* @6 ]
# `# k$ ?1 N; v/ J! [/ q+ x 没有权限,看来包含环境变量写webshell方法是失败了,那我们该怎么办呢,答案是乱搞
8 R" Z) T5 O% a" Q
" z% a" S' _% m7 m
" j u% _+ V K: O8 @ 我的思路是查询一下旁站网站看看有没有上传,但是经过用旁注查询工具查询,就一个旁站,且无法上传,并且也爆不了物理路径,这时候我就想到用burpsuite来暴力破解一下LFI的字典,看看到底可以包含哪些文件,我们来开启burpsuite
7 q5 L8 m; z; N
! P H) e! S$ R6 t; A4 I) Z& P4 [5 L5 e; h) ]7 f8 y/ u! B
2 q1 y* z$ _1 W 9 U" e7 G `( t. g5 v D! X# i0 p
6 x& H6 R7 [' }1 j( r3 e' o 然后发送到intruder,6 V. Q0 h2 g8 f4 b- r
; P5 g! y, {, D6 o, n. \, J7 o% q) E4 A5 B+ K9 b( l
% m3 M+ F0 c+ I0 `4 ~ 4 g- a; a7 M _: T; m
, X; K" }- F( v3 ^ Clears(清除变量)重新设置变量
- D3 e# K9 u: U- O, o$ ?0 s7 V
' G b$ Q M( k: Z( o) Z# v5 u& T C; g& T+ Z% {1 h7 R5 w9 E) D. ]
w6 `: s: f5 ]/ ~0 X & O6 |9 m) y& M3 s2 y) t) L; n
1 n+ J4 M. C7 c Z! m. `- u7 S 1 [& j: Z: v7 M2 O9 @
$ }# W7 t# f4 { Q
: C5 l1 ~# N. `& v! F; v 破解到这里卡住了,哈哈说明包含到真正的log文件呢,我们终止掉,burp之前我测试在高带宽起码50MB的速度下可以显示出正确的结果,否则的话会导致网站卡,下面我们介绍另一种方法,用迅雷下载的方式来下载log文件并且查看,我们首先来制作一个迅雷要下载的url链接,需要批量处理一下,+ k# ~& o/ t0 f5 s; r" x
! j; {8 o+ R. j/ I8 U
* Q* a$ B- i2 I* U
* d6 z, h, s( I* p5 ]$ y
W- O# g) B' t$ n) {& W; _- Z' N" l. _! o. d8 s/ N
5 P: }5 E1 b# o% t
7 K- O+ g& z; `- o
) F+ J- O& b5 I1 A @2 s
! f! B3 g2 }9 L5 Z$ I. q9 b . }, l, W7 \( x# `" {
* x) R" J7 l6 u$ v0 f# Y5 e4 i) w
2 j o; Q. i3 V; t4 u 使用正则批量替换,替换%00为) R/ Y! U9 S% a1 O
4 U' G) z N1 r! b8 w# _0 B7 X- M0 X0 X5 ~$ W+ [7 @
- w) I3 v* d7 s8 E \% g
5 |% Z% m- k z+ P4 p8 K
$ I% j& N' m) E- z4 U4 Y 下面用迅雷开始下载+ `: s% E0 }8 A, ?# Z
% ]. \5 k# c# u2 A' e! D4 A' w
5 e5 X! ?6 B7 k / z$ C% c' L) x6 e2 w* {
" t1 o9 [6 i- k$ ~9 ^0 W3 a- S' {( Z
0 S; g, p5 V) h6 i
把下载同样KB的都删除掉,最后剩下几十兆的,我们丢进编辑工具里看看,如图:( I: O' \8 S* Z, Y/ n R1 n( Y
0 z0 d7 P9 |7 N, s
% [) A7 D" g7 C3 L1 o6 F5 f4 `( y
9 A5 G! D9 K# w# D* b- |7 h' N
) [9 c' C' m2 m& c/ p5 @# P/ ?) r/ a) [
读到一个报错log文件,目测像是同服上的网站,正好扫描一下,找一个上传地址如图:$ ~% g, C& ]/ ^. H! ?. k) i t. v# F
9 `; J k3 [: _; z6 T
& Q# B0 O! X8 A
! s# L! c- N7 R+ H% ~+ ^ ; u H9 r2 n/ u! |+ l" c
5 R3 W) @1 R% {' p: H2 J
! B5 ^6 u$ s8 L
; _8 A+ \. U: m+ D. O' |3 M
2 i4 M/ S; V8 D8 S' d# ^: r
然后上传图片一句话木马如图
1 n) o& B6 d2 T% ~/ U- f
' g( P! E* D7 A# c9 E# ^
2 Q5 Z# @5 K4 r" u0 d, |! [6 `1 }
4 k l+ y2 U& {( R5 S" \ f
" _# a+ S& Y4 g3 l0 `
( Y' a" H) G4 r6 j6 H9 Y 下面我们来构造一下包含url
K) [6 u9 D, @6 |6 U, |
7 [: h9 E& }- V Z+ h+ X6 w' l. K" {8 u5 t# q ~1 q( f
http://caricaturesbylori.com/index.php?page=../../../../home/creative/public_html/xml/upfiles/zxh/new_name.jpeg (home/creative/public_html/目录即为log文件里的物理路径)
6 ~' X$ z4 q9 O5 f
/ X" A w+ u2 C1 J# H4 s6 o+ [7 o T
下面我们用菜刀连接一下,
* M: c6 I3 u2 i: A- y* N
8 z2 f' B; h- m$ k- j
" P7 y6 e0 K: h' Q* D+ c0 G
9 c+ R' g5 c# g1 x" Q+ E- Z
+ k' s: U) P3 ~( j
* J/ e; i' b; C" o: l% B2 e8 I OK,文章就到这里了,谢谢大家观看,原创作者:酷帥王子
3 B8 ]7 }& I) V$ |, L* y |