「渗透技术」一个渗透测试工具人是怎样操作的
yuyutoo 2024-10-31 16:42 6 浏览 0 评论
一、前言
朋友给了我一个授权的站点,让我帮忙测试,并记录整体流程。
从主站测试无果。通过信息收集,发现服务器还有一个疑似测试使用的旁站。
在GitHub上找到旁站源码,通过审计发现一个任意文件读取漏洞。读取数据库配置文件,连接数据库,发现主站的管理员账号密码,最终getshell。
二、主站测试
前台为登录页面:
随手试了一下后台路径Admin,发现路径没改,而且登录的提示报错可以枚举用户名,可知管理员账号就是Admin:
.查看登录的请求包密码,发现没有经过加密,那就随手爆破一波碰碰运气——不出意外没有成功:
随手输入一个路径,看到报错信息,可以知道框架是Thinkphp,而且是有rce的版本:
拿起Payload一通乱打,发现没反应,应该是漏洞被修复了。
随后注册账号,登录之后随便点了几个功能,都没什么可以利用的地方。这套模板之前是有很多漏洞的,但是随着后面慢慢更新,这些漏洞基本都被修复了。
三、旁站测试
既然主站没办法直接打,就转变一下思路,老老实实从信息收集开始。
找到一个旁站,Onethink,没有什么数据,看着像是测试用的:
后台路径依旧没改,Admin.php,不过也进不去,没什么用:
这套框架已经出了很久,也停更了很久。搜索了一下,似乎有sql注入漏洞和缓存文件getshell,但无法复现,可能因为版本不同。
之后又在Github搜了一下,可以找到源码,干脆自己动手,丰衣足食。
下载完打开代码,随便找几个文件拼接路径,测试一下是不是同样的代码。
确认完后开始看代码,先直接全局搜索,各种敏感函数都搜一遍,发现有call_user_func_array:
从第一个开始看,iswaf.php文件,call_user_func_array在execute方法里,代码如下:
functionexecute($function,$args = '',$path = 'extensions') {
$function = basename($function);
$path= basename($path);
self::$model = $function;
if(file_exists(iswaf_root.$path.'/'.$function.'.php')) {
include_once iswaf_root.$path.'/'.$function.'.php';
$classname = 'plus_'.$function;
$class = new $classname;
self::$models[] = $function;
if(!is_array($args)) $args = array($args);
$a = call_user_func_array(array($class, $function),$args);
self::debuginfo($function);
return $a;
}
}
追踪execute方法,有个runapi方法调用,代码如下:
function runapi() {
if(isset($_POST['action']) && isset($_POST['args']) &&($_POST['key'] == md5(iswaf_connenct_key) || self::$mode == 'debug')){
$get['args'] =unserialize(self::authcode($_POST['args'],'DECODE'));
$get['function'] = $_POST['action'];
if($get['function']) {
if(!isset($_GET['debug']) &&!isset($_GET['key']) && $_GET['key'] !==md5(iswaf_connenct_key)) {
echoself::authcode(self::execute($get['function'],$get['args'],'apis'),'ENCODE');
}else{
print_r(unserialize(self::execute($get['function'],$get['args'],'apis')));
}
exit;
}
}
}
那么下一步要看一下怎么调用这个runapi方法。runapi方法属于iswaf类,而在iswaf类内有一行代码直接调用了这个方法,iswaf文件在最后会new一个对象且调用到那个方法:
所以只要直接访问iswaf文件,就可以调用runapi方法。
runapi方法接收三个请求参数,分别是action、args和key,然后对三个参数进行判断,先判断请求体的action、args不为空,key是md5加密的iswaf_connect_key,这个是写死的,定义在conf.php里面:
满足了这几个条件后,就是处理请求里的action和args。action没有做特殊处理,只是做了个赋值。
args走了反序列化和一层authcode方法加密,所以这里的args参数是要经过序列化的。至于加密方法authcode,代码太长了,就不贴出来了,反正整个方法直接拿出来用就行了。
接下来看下一个判断,是$get['function'],为true。其实就是请求体里的action,所以这个不用管。
然后还有一层,是判断$\_GET请求参数debug和key都为空和key值,如果走if里的代码,就是加密,这里要走的是else里的代码,所以随便加个debug=1或者key=1。最后请求包大概就是这样:
到此,runapi方法就分析完毕了,构造好这样的请求包后,就会走到execute方法里面。继续看一下execute方法:
依旧是有三个参数,function和args可以通过runapi方法控制,第三个参数是写死的:
下面这里就重点关注call_user_func_array了,先通过if判断文件是否存在,iswaf_root文件目录路径,path前面已经看到是apis,function可控。
然后包含文件,拼接plus_和function,之后和args作为参数传递给call_user_func_array执行,看一下apis目录下的文件和代码,可以发现这里是专门用于执行这些文件代码的:
而这里面又有一个write_config方法,可以写入配置文件:
但是测试了半天,因为引号会被转移,死活绕不过去,只能放弃。最后看到一个读取文件的方法:
没有任何过滤:
先尝试读一下数据库配置文件:
测试连接,发现支持外联,并且主站的数据库也在里面。
最后,在其中找到管理员账号密码,解密哈希,进入后台,发现有任意文件上传漏洞没有修改,可以直接上传任意文件,这些操作都很常规,就不截图了。
整理的一些学习资料可以【点击查看】或者私信回复“资料”
四、总结
整体流程走下来,感觉自己还是运气比较好,目标数据库开了外联,并且找到了主站管理员密码。
目标也是百密一疏,前台漏洞都修复了,可能觉得后台一般进不去,就没有修复漏洞。
个人最大的体会,还是测试过程需要多做一些信息收集工作,说不定在某个地方就会柳暗花明。
相关推荐
- 网络规划建设原来也可以这么简单!
-
废话少说,直接上干货。天气炎热,请各位看官老爷静心阅读。整体思路下图是关于网络建设的所有相关领域,接下来我为大家逐一讲解。网络分层...
- 网络规划设计师笔记-第 1 章 计算机网络原理
-
计算机网络原理1.1计算机网络概论(P1-10)...
- 别输在远见上,网工这样做职业规划,比啥都强
-
01职业中的规划,人生中的buff“职业规划“这个词,其实对很多年轻人,包括曾经年轻的我来说,都不屑一提。...
- 网络规划设计师学习中(个人自学笔记分享1),有一起学习的吗?
-
网络规划设计师,上午考试内容学习:第一章:计算机网络概述(上部分):如果你也在一起学习,那么我们来一起学习吧!坚持1年,争取明年一次性通过!...
- 在微服务中使用 ASP.NET Core 实现事件溯源和 CQRS
-
概述:事件溯源和命令查询责任分离(CQRS)已成为解决微服务设计的复杂性的强大架构模式。基本CQRS表示形式在本文中,我们将探讨ASP.NETCore如何使你能够将事件溯源和CQRS...
- 用 Nginx 部署 ASP.NET Core 应用程序
-
用Nginx部署ASP.NETCore应用程序步骤如下:在Linux中安装.NETCore运行时和Nginx:...
- Asp.net Core启动流程讲解(一)(asp.net core 入门)
-
asp.netcore默认项目包括项目根目录级的Startup.cs、Program.cs、appsettings.json(appsettings.Development.json)launch...
- 十天学会ASP之第五天(十天学会asp教程)
-
学习目的:学会数据库的基本操作1(写入记录)数据库的基本操作无非是:查询记录,写入记录,删除记录,修改记录。今天我们先学习写入记录。先建立一个表单:<formname="form1"met...
- ASP.NET Core 的 WebApplication 类
-
ASP.NETCore提供了3个主机类(Host)。这些类用于配置应用、管理生命周期和启动Web服务。...
- ASP.NET Core中的键控依赖注入(.net依赖注入原理)
-
大家好,我是深山踏红叶,今天我们来聊一聊ASP.NETCore中的FromKeyedServices,它是在.Net8中引入的。这一特性允许通过键(如字符串或枚举)来注册和检索依赖注入(D...
- Asp.net常用方法及request和response-a
-
asp.net教程asp.net常用方法:1、Request.UrlReferrer请求的来源,可以根据这个判断从百度搜的哪个关键词、防下载盗链、防图片盗链,可以伪造(比如迅雷)。(使用全局一般处理...
- asp.net常考面试题(aspnet题库)
-
asp.net常考面试题一,列举ASP.Net页面之间传递值的几种方式?1,使用QueryString,如:......?id=1;response.Redirect()......2,使用Sessi...
- 在Windows系统搭建.NET Core环境并创建运行ASP.NET网站
-
微软于6月27日在红帽DevNation峰会上正式发布了.NETCore1.0、ASP.NET1.0和EntityFrameworkCore1.0,其将全部支持Windows、OSX和...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- mybatis plus (70)
- scheduledtask (71)
- css滚动条 (60)
- java学生成绩管理系统 (59)
- 结构体数组 (69)
- databasemetadata (64)
- javastatic (68)
- jsp实用教程 (53)
- fontawesome (57)
- widget开发 (57)
- vb net教程 (62)
- hibernate 教程 (63)
- case语句 (57)
- svn连接 (74)
- directoryindex (69)
- session timeout (58)
- textbox换行 (67)
- extension_dir (64)
- linearlayout (58)
- vba高级教程 (75)
- iframe用法 (58)
- sqlparameter (59)
- trim函数 (59)
- flex布局 (63)
- contextloaderlistener (56)