完结篇 - 渗透纪实之母校官网

来源:http://bbs.ichunqiu.com/thread-9533-1-1.html?from=ch

社区:i春秋

时间:2016年8月7号晚

作者:Binghe

#前奏传送门

传送门1渗透纪实之母校官网-part 1

传送门2连载 - part 2 - 渗透纪实之母校官网

#前言

对于传送门2,我表示很无语,相当不顺利,我兜了一圈 还是没能取得与主站能联通的主机

后来静了静,喝了一杯82年的专属乐事,咱还得继续!

#开始测试

由于目标处于内网C段就不看了更别说什么msf啥的现在的目的就是搞他同一个公网ip下的web延续内网渗透

在目标站的主页站内系统泄露了内网ip192.168.0.100,我们的目标就是与之连通的内网机器

此次旁注目标也是个学校

主页文章区域等等各种测试没有结果后来找到一个二级目录

既然没有验证码burpsuite爆破得密码进去

有文件上传功能添加素材部分过滤asp过滤为as很好解决二次突破文件后缀名改为.asaspp上传就ok

但是无论是抓包还是看属性都不能找不到他的相对路径下图圈起来的地方是我传的一个一句话图片木马

通过那里可以看见我们的一句话木马被解析了但是没有路径怎么菜刀连接上去?

我纳闷了半天后来又喝了一杯82年乐事想到既然上面的一句话都解析了那咱们直接上传个asp大马如何?原理上应该在那个地方出现大马,上传个土司大马果不其然内置的大马

这里其实已经拿到shell感觉好奇妙

后来down了下这套系统研究了下也可以这样拿shell

选择一个已经存在的可以访问的教案修改之添加素材木马回到主页查看教案详细内容可看到教案素材

点击最后的素材就跳转到木马地址

MS10080没有补丁

进去后感觉这一个段子的服务器都是一个机房的系统杀软服务。。都一样

看上图我就差不多明白这对我其实并没有什么卵用与目标不在同网关且ping不通

内网随便看一下

有个学校的监控摄像头哎呀可惜了现在是假期看不到妹子!

继续下一个目标也是个兄弟学校程序是

这个版本的thinkphp算是比较新2.1之前是有命令执行漏洞的

再次是一个二级目录稍微正规点的学校网站都存在二级目录的办公系统

把所有二级目录的登录界面用burp跑了个遍运气还行进去一个

上传文件是没问题的但是遇到了和上次一样的问题无论是抓包还是看属性找不着路径点击上传的文件哪怕是个图片都会下载

这就令人费解后来我就猜目录各种猜还是不行

后来摸索了进5个小时差点把站“D”死了终于特么的找到方法了

直接上传个附件大马aspx不过滤文件管理重命名为binghe然后右上角搜索binghe

搜到了

这时候点他还是不行

这时候点上面工具栏的列表切换个视图

然后

击他

们可爱的大马就弹弹弹出来了

exp上去system

net被禁用继承systemapi添加不行的system权限拿不下服务器的案例非常多

360一套上个kill360expkill

重启再添加并无卵用

后来翻目录找到这个

[AppleScript]纯文本查看复制代码

?

连接上去这样

[AppleScript]纯文本查看复制代码

?

exec master..xp_cmdshell 'whoami'

SQL Server阻止了对组件‘xp_cmdshell’的过程’sys.xp_cmdshell’的访问,请参阅SQL Server联机丛书中的“外围应用配置器”。

启用配置选项‘show advanced options’0更改为1

[AppleScript]纯文本查看复制代码

?

01

02

03

04

05

06

07

08

09

10

11sp_configure 'showadvanced options',1

reconfigure

go

sp_configure 'xp_cmdshell',1

reconfigure

go

再执行这个system权限应该更完善说是不一样的system

的确是这样

事实是这样 仍然与目标不通

再次的然并卵不同网关pingping不通的玩意

也存在监控这是哪个学校怎么看着有点像我的学校啊!一个人没有

我都懒得看了我们只能再次放弃继续下一个目标

这个很厉害,叫什么**清华中学,清华啊

拿到shell提了服务器上去之后忘了注销第二天卡了登录不上去shell也连接不上500错误

无法复现过程还剩下几张与基友讨论时的截图大略说一下思路

这次是直接一个内部的图书管理平台没有逻辑漏洞爆破用户名和密码显然不合理

有注册点注册完毕后需要管理审核。。

看到了找回密码于是用找回密码功能然而找回密码需要提供图书员工号。。我们并不知道号码啊。。

于是用burpintruder枚举1-4位的纯数字开始payload

可以得到001  01 1 ….

用号码1找回密码需要回答验证问题问题是admin我擦这是问题吗?想必你是怕忘了直接把问题设成答案填入admin成功找回密码

登录之上传一个图书但是抓不到路径

来到主页最新图书板块找到刚刚上传的图书点击阅读成功取得shell

看到这里我的心就凉了半截ping不通我们的目标还是上服务器看看吧

这样的话让我怎么玩这个网关到底是怎么分配的192.168.1.1到底在哪里?

看来都是一套系统都带监控的。。。

又在网关的段子扫了一圈发现了好多学校的监控啊,没错也找了我学校的监控。但是web服务不在上面,很可惜。

玩到这里我已经开学了还玩个毛!

学生狗去过狗的生活了基友们再叙!

同外网ip的站已经拿的差不多但基本对我们的目标无用。

在学校里,我还是不甘心啊,于是乎想到了社工。

我由学校网站上的编辑落款可以推测出,网站管理员就是我的计算机老师,那么等机会。

天公作美,某天计算机课,老师说并没什么要讲的,几个女同学嚷嚷着让老师开网络给我们玩一会,老师拗不过几个萌妹子,于是开了网络,大家都上网玩了,于是乎,我想到一个猥琐的思路。我先把电脑关机,悄悄的蹲到桌子下,轻轻地把电源拉松,于是电脑再也开不了机,我举手让老师过来,:‘老师,我的电脑查着资料就自动关机了,开不开机了,咋办?‘,老师看看了,也没弄清原因,我就说,老师要不你先看看,我去用你的电脑查下资料可以吗,我是笑着说的,老师没有拒绝,于是呼,我打开老师电脑的第一步,先进入IE--工具--internet选项--浏览历史记录--设置--查看文件打包了里面所有cookie文件,并传到网盘备用。

为了以防万一,我用老师的电脑浏览器打开学校后台,没错,自动保存了密码,只是加了星号,我们看不见而已

这个好办审查元素,把密码输入框的type属性由password改为text,我便看到了明文密码,

没花1秒我就记住了密码,没几分钟就要下课,我也没登录,假装查了下资料,下课就回去了

等我回到家,第一时间登陆了网站后台,发现编辑器不可用,不能上传,后来用虚拟机的03系统的IE6的浏览器,果然好使,可以上传,但是依然无法通过截断获得shell,文件命名很死。

前面我们有爆出config.asp,于是乎在网站信息插了个一句话,,

最后,激动人心的时候到了,时隔半年,我们终于拿下。

补图

如此完结。

结语:功夫不负有心人,渗透的精髓在于不断尝试!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,547评论 6 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,399评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,428评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,599评论 1 274
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,612评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,577评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,941评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,603评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,852评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,605评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,693评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,375评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,955评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,936评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,172评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,970评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,414评论 2 342

推荐阅读更多精彩内容