【渗透笔记】友情检测朋友公司并拿下shell过程
一朋友在一个百货公司上班,由于无聊危险漫步就友情检测了他们公司的网站,开始我们的检测之旅吧。

打开网站,发现网站挺不错,不愧是大卖场,页面做的挺花,但是安全性怎么样呢?来试试吧。先用工具扫了下后台,结果什么也没扫到,再到页面上找找有没有注入漏洞,找了半天也没找到有用的东西,看来这个站安全性不错,只好旁注了,打开ip.wen.la,查一下这个服务器上有多少个网站,发现服务器上还有另一个网站,打开一看,原来是他们公司的连锁超市的网站。来试试这个网站吧。
用御剑扫一下敏感目录,居然发现了EWEBEDITOR,有了这东西,拿下这个站就不难了,打开EWEBEDITOR的登陆页面。尝试用默认密码登陆,成功登入。接下来打开样式管理,在图片类型里添加ASA后缀。点击保存,可惜事情总是不如人愿。提示不能更新。数据库或对象为只读,看来数据库被设置为只读了,上传这条路就没戏了,通过刚才的扫描结果知道,这个EWEBEDITOR的版本是2.8,这个版本还有一个历遍目录漏洞,点击上传文件管理,在地址后面加上&dir=..,就可以历遍上一个目录的文件了。
输入&dir=../../../..一直历遍到磁盘的根目录,可以看到两个网站目录都出来了。
接下来找找这个超市网站的数据库吧,发现数据库是在WEBDATA/DB.MDB,下载下来打开数据库,找到管理员密码,破解之后登陆后台。找了找后台,发现没有数据库备份,只找到了一个上传的地方。
各种上传漏洞轮番上阵,结果一个都不行,只好放弃这个网站,继续利用历遍目录漏洞来找找我们要检测的百货公司网站的数据库吧,发现数据库。
看到数据库ASA后缀就觉得不妙,果然打开一看,意料中的防下载设置。
没办法下载数据库,思路就到这了,休息一下,想了想,还得读出数据库密码才行,再看看这个网站,确实找不到注入点,再看看超市网站,发现可以COOKIES注入,用COOKIES注入工具测试。
有超市网站的注入点,还知道百货公司网站的数据库地址,可以跨库查询,但是这个数据库地址必须是绝对路径。刚才在超市网站的后台看到了网站的绝对路径是D:\TEST\,那么百货网站的绝对路径就是D:\xxx\,它的数据库绝对路径就是D:\XXX\一dabasess\hdp7hm3jdxifq83zh6k523jk9_fh3e26s_f.asa,这样就可以跨库查询了,但是这个注入点是COOKIES的注入点利用起来不太方便,我们把它转成GET型的注入点,打开COOKIE注入中转工具。
我们找到的注入点是超市.cordnewsview.asp?ld=632,COOKIE中转设置。设置好了,我们用AWS搭建一个简单的ASP环境,把刚生成的中转ASP文件放进去,在浏览器里访问。
可以正常访问,现在抄出NBSI注入吧,在ACCESS跨库那里写入百货公司网站的数据库绝对路径,成功得到了7个管理员账号和密码。
但是悲剧的是7个管理员账号只能破解出两个,而且这两个管理员账号登陆进后台还没有后台权限,还是第一次遇到这种情况,运气背到家了。
后台进不去,思路到这里就断了,明明可以看到网站的所有内容,但是就是拿不到WEBSHELL,这种感觉就像是明明已经看到了房间里放的水果,就是打不开门去拿。虽然很费劲,但是也决不会轻言放弃。过了一天,再来看这个网站,觉得还得从列目录下手,看看网站还有什么可利用的,果然,功夫不负有心人,在百货公司这个网站里又发现了一个GBOOK的目录,打开一看,是个留言模块,还有一个数据库。
在浏览器里打开数据库,呵呵,被解析了,役有防下载设置。
这下就简单了,在数据库里插马就可以拿到WEBSHELL了,访问留言目录的后台,默认密码直接进来了。
可以在修改管理员资料这里插入一句话木马,这里的一句话木马需要加密一下防止被过滤掉。使用ANSI2UNCODE这个工具加密一句话。
我们使用的一句话木马为<%executerequest(“a”)%>a,在一句话后面加上a可以保证加密后的语句不出现问号,在管理员资料这里插入一句话木马点击保存。
再来访问数据库,可以看到提示类型不匹配,木马已经插入成功了。用一句话木马客户端连接,成功上传我们的小马。
小马拉大马,成功上传大马,拿到WEBSHELL。
接下来就是提权了,在WEBSHELL里发现了SERV-U,提权就很简单了,成功加了用户,然后登陆系统。
检测到此结束,危险漫步希望可以和大家在这里共同进步!
【渗透笔记】友情检测朋友公司并拿下shell过程的更多相关文章
- vulnhub靶机Tr0ll:1渗透笔记
Tr0ll:1渗透笔记 靶场下载地址:https://www.vulnhub.com/entry/tr0ll-1,100/ kali ip:192.168.20.128 靶机和kali位于同一网段 信 ...
- vulnhub靶机djinn:1渗透笔记
djinn:1渗透笔记 靶机下载地址:https://www.vulnhub.com/entry/djinn-1,397/ 信息收集 首先我们嘚确保一点,kali机和靶机处于同一网段,查看kali i ...
- vulnhub mrRobot渗透笔记
mrRobot渗透笔记 靶机下载地址:https://www.vulnhub.com/entry/mr-robot-1,151/ kali ip 信息收集 首先依旧时使用nmap扫描靶机的ip地址 n ...
- vulnhub devguru渗透笔记
devguru渗透笔记 信息收集 kali ip 目标ip 首先我们扫描一下开放端口 nmap -A -p- 192.168.20.143 Starting Nmap 7.91 ( https://n ...
- vulnhub DC:1渗透笔记
DC:1渗透笔记 靶机下载地址:https://www.vulnhub.com/entry/dc-1,292/ kali ip地址 信息收集 首先扫描一下靶机ip地址 nmap -sP 192.168 ...
- 简单利用HTTP中的PUT协议拿下SHELL
第一次用方法拿shell,之前遇到的都是没有写入权限的. 站太辣鸡,纯粹练手,就不打码了. 此次实战会用到的HTTP请求方法: OPTIONS,PUT,MOVE/COPPY * 战前准备 0x01 什 ...
- 【渗透笔记】拿下某小H网的全过程
自从班上A片小王子的7个T资源被封了以后,本小白为造福全班同学,尝试拿下个小H网,先用webrobot搜某些只有小H网才会出现的关键词 本以为直接导出放御剑里跑就行了,然并软.于是用awvs扫了一下, ...
- backtrack5渗透 笔记
目录 1.信息收集 2.扫描工具 3.漏洞发现 4.社会工程学工具 5.运用层攻击msf 6.局域网攻击 ...
- DVWA渗透笔记
Command Injection Low <?php if( isset( $_POST[ 'Submit' ] ) ) { // Get input $target = $_REQUEST[ ...
随机推荐
- nyoj_253:LK的旅行(旋转卡壳入门)
题目链接 求平面最大点对. 找凸包 -> 根据凸包运用旋转卡壳算法求最大点对(套用kuang巨模板) 关于旋转卡壳算法 #include<bits/stdc++.h> using n ...
- 使用travis-ci自动部署github上的项目
travis-ci是什么? 一个使用yaml格式配置用于持续集成完成自动化测试部署的开源项目 官网:https://travis-ci.org/ 使用travis-ci集成vue.js项目 首先,您需 ...
- MySQL学习笔记(四):存储引擎的选择
一:几种常用存储引擎汇总表 二:如何选择 一句话:除非需要InnoDB 不具备的特性,并且没有其他办法替代,否则都应该优先考虑InnoDB:或者,不需要InnoDB的特性,并且其他的引擎更加合适当前情 ...
- python函数(5):迭代器和生成器
迭代器和生成器是函数中的一大重点,务必掌握,何为迭代?何为迭代器? 预习: 处理文件,用户指定要查找的文件和内容,将文件中包含要查找内容的每一行都输出到屏幕 一.迭代器 for i in 50: pr ...
- Hbase 基础 - shell 与 客户端
版权说明: 本文章版权归本人及博客园共同所有,转载请标明原文出处(http://www.cnblogs.com/mikevictor07/),以下内容为个人理解,仅供参考. 一.简介 Hbase是在 ...
- Eclipse常用快捷键大全
1.ctrl+shift+r:打开资源 这可能是所有快捷键组合中最省时间的了.这组快捷键可以让你打开你的工作区中任何一个文件,而你只需要按下文件名或mask名中的前几个字母
- nodeJS之crypto加密
前面的话 加密模块提供了 HTTP 或 HTTPS 连接过程中封装安全凭证的方法.也提供了 OpenSSL 的哈希,hmac, 加密(cipher), 解密(decipher), 签名(sign) 和 ...
- MongoDB入门命令
查看所有数据库 > show dbs admin (empty) local 0.078GB > admin和管理相关, admin和local数据库不要轻易动 选择库 > use ...
- vue指令v-on示例解析
绑定事件监听器.事件类型由参数指定.表达式可以是一个方法的名字或一个内联语句,如果没有修饰符也可以省略. 1.事件 .click .mouseover .keyup ...... 2.修饰符 .sto ...
- [bzoj 1409] Password 矩阵快速幂+欧拉函数
考试的时候想到了矩阵快速幂+快速幂,但是忘(bu)了(hui)欧拉定理. 然后gg了35分. 题目显而易见,让求一个数的幂,幂是斐波那契数列里的一项,考虑到斐波那契也很大,所以我们就需要欧拉定理了 p ...