实战|记一次bc站实战

admin 2023年12月4日08:32:37评论51 views字数 4319阅读14分23秒阅读模式

初遇难题

发现一个bc站先尝试打一下主站
实战|记一次bc站实战
先尝试目录扫描看能不能发现一些后台之类的,这里我用的是dirsearch。
实战|记一次bc站实战
但是很遗憾,没有什么有价值的目录,连后台也扫不出来,但是这是在意料之中,毕竟大部分菠菜网站防护都做的挺好的。
接下里尝试注册一个账号看看
实战|记一次bc站实战
尝试注入,发现加密,不会逆向的我只能暂时放弃。
实战|记一次bc站实战
注册成功后发现一个上传接口
实战|记一次bc站实战
上传成功但是查看后发现他是以id的形式存储,无法形成上传漏洞放弃。
实战|记一次bc站实战
这个网站拿不下来转换思路尝试对整个ip进行渗透,首先要对这个ip的全端口进行扫描,尽量获取到比较全的信息。
获得了两个web页面。
rocketmq,这个有最新版漏洞爆出来尝试
实战|记一次bc站实战
找到工具尝试攻击,但是失败不能执行命令。
实战|记一次bc站实战
还有另外一个登录界面
实战|记一次bc站实战
发现存在shiro框架
实战|记一次bc站实战
尝试爆破但是未发现秘钥。
实战|记一次bc站实战

柳暗花明

突破点:
他有一个8888端口,访问都会跳转非法ip
实战|记一次bc站实战
看了一下burp发现他会访问登录页面再进行跳转
实战|记一次bc站实战
眉头一皱发现事情并不简单,在ip后随便加了一点,导致其报错,发现其使用的是spring框架。
实战|记一次bc站实战
Actuator 是 Spring Boot 提供的用来对应用系统进行自省和监控的功能模块,借助于 Actuator 开发者可以很方便地对应用系统某些监控指标进行查看、统计等。
Actuator 的核心是端点 Endpoint,它用来监视应用程序及交互,spring-boot-actuator 中已经内置了非常多的 Endpoint(health、info、beans、metrics、httptrace、shutdown等等),同时也允许我们自己扩展自己的 Endpoints。每个 Endpoint 都可以启用和禁用。
要远程访问 Endpoint,还必须通过 JMX 或 HTTP 进行暴露,大部分应用选择HTTP。
路径
是否默认启用
功能描述
/auditevents
显示当前应用程序的审计事件信息
/beans
显示一个应用中所有Spring Beans的完整列表
/conditions
显示配置类和自动配置类的状态及它们被应用或未被应用的原因
/configprops
显示一个所有@ConfigurationProperties的集合列表
/env
显示来自Spring的 ConfigurableEnvironment的属性
/flyway
显示数据库迁移路径(如果存在)
/health
显示应用的健康信息(当使用一个未认证连接访问时显示一个简单的’status’,使用认证连接访问则显示全部信息详情)
/info
显示任意的应用信息
/liquibase
展示任何Liquibase数据库迁移路径(如果存在)
/metrics
展示当前应用的metrics信息
/mappings
显示一个所有@RequestMapping路径的集合列表
/scheduledtasks
显示应用程序中的计划任务
/sessions
允许从Spring会话支持的会话存储中检索和删除用户会话
/shutdown
允许应用以优雅的方式关闭(默认情况下不启用)
/threaddump
执行一个线程dump
/heapdump
返回一个GZip压缩的hprof堆dump文件
/jolokia
通过HTTP暴露JMX beans(当Jolokia在类路径上时,WebFlux不可用)
/logfile
返回日志文件内容(如果设置了logging.file或logging.path属性的话),支持使用HTTP Range头接收日志文件内容的部分信息
/prometheus
以可以被Prometheus服务器抓取的格式显示metrics信息
直接用spring收集好的目录进行目录扫描。
actuator actuator/auditLog actuator/auditevents actuator/autoconfig actuator/beans actuator/caches actuator/conditions actuator/configurationMetadata actuator/configprops actuator/dump actuator/env actuator/events actuator/exportRegisteredServices actuator/features actuator/flyway actuator/health actuator/heapdump actuator/healthcheck actuator/heapdump actuator/httptrace actuator/hystrix.stream actuator/info actuator/integrationgraph actuator/jolokia actuator/logfile actuator/loggers actuator/loggingConfig actuator/liquibase actuator/metrics actuator/mappings actuator/scheduledtasks actuator/swagger-ui.html actuator/prometheus actuator/refresh actuator/registeredServices actuator/releaseAttributes actuator/resolveAttributes actuator/scheduledtasks actuator/sessions actuator/springWebflow actuator/shutdown actuator/sso actuator/ssoSessions actuator/statistics actuator/status actuator/threaddump actuator/trace auditevents autoconfig api.html api/index.html api/swagger-ui.html api/v2/api-docs api-docs beans caches cloudfoundryapplication conditions configprops distv2/index.html docs druid/index.html druid/login.html druid/websession.html dubbo-provider/distv2/index.html dump entity/all env env/(name) eureka flyway gateway/actuator gateway/actuator/auditevents gateway/actuator/beans gateway/actuator/conditions gateway/actuator/configprops gateway/actuator/env gateway/actuator/health gateway/actuator/heapdump gateway/actuator/httptrace gateway/actuator/hystrix.stream gateway/actuator/info gateway/actuator/jolokia gateway/actuator/logfile gateway/actuator/loggers gateway/actuator/mappings gateway/actuator/metrics gateway/actuator/scheduledtasks gateway/actuator/swagger-ui.html gateway/actuator/threaddump gateway/actuator/trace health heapdump heapdump.json httptrace hystrix hystrix.stream info integrationgraph jolokia jolokia/list liquibase list logfile loggers liquibase metrics mappings monitor prometheus refresh scheduledtasks sessions shutdown spring-security-oauth-resource/swagger-ui.html spring-security-rest/api/swagger-ui.html static/swagger.json sw/swagger-ui.html swagger swagger/codes swagger/index.html swagger/static/index.html swagger/swagger-ui.html swagger-dubbo/api-docs swagger-ui swagger-ui.html swagger-ui/html swagger-ui/index.html system/druid/index.html threaddump template/swagger-ui.html trace user/swagger-ui.html version v1.1/swagger-ui.html v1.2/swagger-ui.html v1.3/swagger-ui.html v1.4/swagger-ui.html v1.5/swagger-ui.html v1.6/swagger-ui.html v1.7/swagger-ui.html /v1.8/swagger-ui.html /v1.9/swagger-ui.html /v2.0/swagger-ui.html v2.1/swagger-ui.html v2.2/swagger-ui.html v2.3/swagger-ui.html v2/swagger.json webpage/system/druid/index.html %20/swagger-ui.html
开始扫描
实战|记一次bc站实战
并发现其中存在heapdump,下载下来。
Heap Dump也叫堆转储文件,是一个Java进程在某个时间点上的内存快照。
可以通过Eclipse MemoryAnalyzer工具对泄露的heapdump文件进行分析,查询加载到内存中的明文密码信息,比如redis密码,mysql数据库账号和密码。
这里我用的是whwlsfb师傅的JDumpSpider
https://github.com/whwlsfb/JDumpSpider
实战|记一次bc站实战
成功获取shiro的key
实战|记一次bc站实战
打入内存马。
实战|记一次bc站实战
获取管理员权限
实战|记一次bc站实战

原文始发于微信公众号(HACK之道):实战|记一次bc站实战

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月4日08:32:37
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   实战|记一次bc站实战http://cn-sec.com/archives/2265438.html

发表评论

匿名网友 填写信息