|
5 w3 W+ Q6 L, j: M2 |& ?' w 注:各位同仁,今天晚上主要防止被限号来凑个数字,这篇文章本来是给一个机构做科普的,所以写的有点怎么说,反正土司的人看了会骂哈哈,大家凑合的看,文中哪怕有那么一点半点东西,能给大家带来启发,那么我这个文章就没白发,所以大佬们轻点喷哈哈,嘴下留情哈哈。 1、POST注入猜解网站管理员账号密码 通过awvs扫描发现存在注入,直接在avws下的Scans---target下点击你扫描的过目标如图:
% k- s) \- F0 \' Z7 f R # @2 ~; C8 s2 Q' s! i/ `0 L, |: j
: @% Z3 r7 t, f
' ~9 e, l( K- p4 Y; N. E
! D( z: R/ s- {# J0 q d6 O# D# q) {7 w! N, T2 w9 _3 K& d& Y- l
然后点vulnerabilities,如图:
( d+ M9 s0 [, n3 J
/ c6 c% S$ v6 Z/ [2 C% Q9 D9 f
; z) U9 }& L# A, r6 S. X 5 s$ G5 @# q" n2 |1 s! E8 a
7 N0 n$ _$ B; i7 L8 A
+ Z5 M. Z3 J( s3 v, G
点SQL injection会看到HTTPS REQUESTS,如图:
$ }' e5 i7 v5 x! N6 i
8 b+ k _: q) h, F6 k6 c% c# S( q; I+ o
. ~9 N8 O+ t% N o
$ u+ a' S5 M* b
4 j8 P( v5 H7 W$ q+ x9 J/ N 获取到http的数据包,如下: POST /Product/ProductHandler.ashx HTTP/1.1 Host: www.test.cn Cache-Control: no-cache Accept: text/plain, /; q=0.01 Origin: http://www.test.cn User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.16 Safari/537.36 X-Requested-With: XMLHttpRequest Referer: http://www.test.cn/ Accept-Language: en-us,en;q=0.5 X-Scanner: Netsparker Accept-Encoding: gzip, deflate Content-Length: 157 Content-Type: application/x-www-form-urlencoded; charset=UTF-8: w: e. s; t6 a" L4 A0 y
2 E( t, _; t' ~. Z3 V7 g Y8 \7 h5 e' M9 R: j0 |4 e
Type=GetProductList&pageIndex=3&pageSize=5&productType=*&supplierType=1 把以上post包保存到sqlmap根目录下,保存为1.txt,注入参数提前用awvs已经识别,注入参数是productType,注入命令为: sqlmap.py -r 1.txt --level 5 --risk 3 -p productType --dbms=mssql -D cci -T Zy_user -C u_loginname,u_loginpassword –dump 此sqlmap命令的意思是读取数据库cci下Zy_user表的用户名密码列名,dump就是保存下来的意思,会保存在./sqlmap/output下,以excel表格的格式保存着下载下来的表的内容。 注入用户名密码加密值如图:6 ]* A1 F( h3 _4 B+ M
, C9 p' l4 G5 b Y- H/ g
( p T$ W* [, D" h& O3 Q+ m
3 V2 H/ Q0 m% v: u& B9 V2 R) i( _
- c0 W8 Z, }- Y, h6 E, I' A) N( m: F
" @; J" n) U v5 A7 v2 W; R; r( a3 \ 2、通过对bin目录dll进行反编译解密管理员加密值登录后台 通过前面的sql注入可获取网站后台账号和密码加密值,为了更深入的测试网站后台是否存在其他漏洞,需要黑盒测试模拟黑客攻击进一步测试,故对网站目录bin目录下的dll进行反编译来获取加密密匙,最终成功解密密码。 把bin目录下的dll全部加载到Reflector中,然后通过跟踪常用用户密码相关的类函数,得出如下结果:
$ {7 _ J" z' D3 ~4 I9 p8 `
$ {$ o, ~& g' W# H5 P6 {3 m. r' ? N" }: n( \$ D
4 e8 N& K+ c, w# M% J! T 4 Y1 u/ e U; M' j/ s2 r. g
* h1 s% h+ H) N& t
! e% c2 A5 |; e& k- {' B' p
+ I% o: g; @0 |
& S2 G- W2 W% C- X" q- }' g3 z: W! m 得知密钥是fkue且为des加密,接着定位encrypt类函数找出其解密方式如图:
9 }" T4 ]; q6 l& J: H# |/ N, x$ l 5 q- D: N2 A7 E0 O9 n& R% w" p
8 q6 ~, l$ q# D1 N* g5 d" B4 C9 ~" _& j
* N/ Z8 Y! o5 M% z9 g7 {) y! { $ {& X3 w% a' V
7 [" b% t/ T9 i/ u) g 解密方式是把fkue使用md5进行加密,然后取32位md5加密值的前8位作为加密密钥,如图:
+ ~' q' w: c, V' k* a6 E * ?3 [" X) L4 o7 ?
' `0 }8 m5 f' k$ q7 o
" O# k! u& g5 @# t* H% P % C. j. i9 M- a1 B3 B4 J7 g6 s/ a1 V/ ]
w0 j. y: S9 U# d v# @ 通过在线解密网站解密得知加密密钥就是:1110AF03。 前面sql注入步骤已经成功获取admin的加密值,如图:
& Z/ N; c8 c" n0 Q$ S( i& e
+ {7 w* C8 a/ ^ U# K
~* {9 m' T# C! O2 f) T1 [ 5 G/ c R7 o; }$ _
$ ]) ?$ U! v% M( j4 i% z) e4 C
. S! f" N4 {+ C, `& w5 X: R 解密admin管理员密码如图:
~5 E1 Y- U2 O0 w. Q ? A5 v ; X! ~ a) Z, ^$ z) U3 G5 Z( @
. e9 @: N8 J; f0 b% r: n
( k$ J3 N# z% c c0 e9 @) y
1 t9 P7 x7 G1 D* D: U a) W
5 z, u3 |! y' I, J* G$ ~0 z 然后用自己写了个解密工具,解密结果和在线网站一致, V% y; Q1 Z' y% b. Y6 K6 [
2 i0 Z: r) \4 i, b' x3 u
: ?( J. x8 }5 x4 ~6 ~6 J
. l9 z6 h! ]7 N. r
& b1 L. ~/ ]; h7 w) B/ [4 o; Q/ p8 U" m# i7 E+ ]/ q
解密后的密码为:123mhg,./,登陆如图:; v5 A% C; c! ~" I" r; G
7 J# Q1 B* U* q5 O. H* |
8 T. r& j( M/ Y* m' x. K
' I) q# X3 Q8 v: z" S 1 P* j$ e, \- G
2 f$ w* x' k2 j& |; |- Y0 v5 Z
3、后台上传绕过漏洞getwebshell如图: 登陆后台后,在添加信息处,会有上传图片的功能,随后使用burpsuite抓包如下图:
/ Q/ K# d6 d: a( M0 `: ` + y+ _" Z9 u0 g Y8 q
4 y: L( `4 O7 I. k+ r, a
& Q% P" Z7 w9 X) x& ^) M
- |5 [" z" s; w: V8 r& x' A, q6 e& _5 ?* C$ d/ _! _: b
3 ^9 j$ j* n- j/ b& w0 g, U7 Z; Y- G ; s$ _9 O' f( `1 o2 G" j) L% @
) j9 n; Q; _2 U* K; F 绕过上传限制,只需要把包里的filename的1.jpg改为1.aspx,即可成功上传webshell,如下图:
& U+ K( [' Z& j2 `$ c9 h: @5 e ) d, `7 x) F/ b4 r" ^- e
. N1 O0 N! V; J( P* t" @
6 L! k, ?/ U0 c
: j8 ~- h4 a/ I J7 z; h4 y1 g% O) H6 Q( p
访问webshell如下图:' y, k' u) l2 j0 q. V
; c+ ~ x. @3 v# \" r! v; u
( Z& }" v7 x( E& Q5 |% c, J2 ]
1 {8 d% S: O$ c) Z& ~6 |# g3 E4 _% ]
, o; Y& w) f$ {$ }. [8 v: p$ ] |+ B4 X' i2 o8 P4 N; v3 d
4、前台任意上传漏洞getwebshell 在目标站前台有注册账号功能,注册成功后,同样在上传图片处可直接上传webshell,链接为http://www.test.cn/userRegister.aspx,登录如图:/ `: u& y/ [- ~. Q
% }# F6 a4 ]( r
1 ]3 R E6 |, E8 A' k- p* i- T ! W y$ a! P! |5 [4 F4 Z! r, |/ b
5 R& z" ~1 }: j( F" g! m$ ~6 W* h% Y4 ~: z( g0 N8 l# `# g6 j* Y
在上传证件或者头像的处可直接上传aspx 后缀的webshell,上传成功后,点右键-属性,可查看上传后的webshell路径为:http://www.test.cn/Admin/upload/demo.aspx 然后登录如图:! S+ T2 ^6 [$ T6 N) s
' v R+ d+ g: |4 T5 k5 {
* ?* Q `% S( @. X# b / s# `( F; F! h" \ ]0 J5 G& C
& Z* H# E/ x. ~6 M" ^
0 Y' Z% L3 a- a( l$ t6 }4 G" x( R
通过查看网站路径下的web.config文件得到mssql数据库配置账号为sa的密码并且以windows身份认证配置的系统登录账号密码如图:
% T. r7 d: R6 O3 K5 y2 p5 D & U/ e' s" {. l# Q8 @. y
$ g8 p1 Z+ Z0 i! Q/ r8 L 0 f; e" i4 M' e- J% c
) z1 I& g7 H! Q7 Y0 ]9 a
( _, {) o2 i# C4 X
可直接利用mssql sa权限执行系统命令添加管理员账号密码或者直接利用Windows登录密码webshell下利用lcx内网端口转发登陆3389。2 }0 n, D ^2 r n+ i* _
& e$ `, S6 K1 Y. f- Y: u
( c* ^3 Z8 z1 A 总结:一套程序不应该只考虑其美观与功能强大,是要在满足安全的前提下再同时满足美观与功能。建议各个单位在系统上线之前,条件允许的情况下,首先进行白盒测试,其次进行黑盒测试,再次进行灰盒测试。如果通过白、黑、灰发现安全问题,那么就要再进行一轮这样的测试,直到系统难以被发现安全问题,然后再进行上线。特别是一些政府、企事业单位,数据面涉及基础人口等敏感数据,一旦遭到黑客攻击被泄露,给国家带来的损失是无法挽回的。好了以上就是今天分享的渗透内容,谢谢大家的收看!
, P3 O9 D. S! D4 y' s+ p
4 ^1 D( i4 J- ^4 O, o/ I0 [- s. \) ~( ~2 H! t
# Y7 D; g9 @# f1 d
6 c; }% H- U. A# j |