扫码领资料
获黑客教程
免费&进群
作者:CSDN博主「山山而川'」
原文链接:https://blog.csdn.net/qq_44159028/article/details/124817326
分享一下今天对某app进行渗透测试,从基础的信息收集到拿到网站的shell。总体来是还是很简单的,也没什么技术含量
首先
1. 使用模拟器挂上代理并对app进行抓包,我们把其域名给拿出来
2. 使用工具对主域名进行敏感目录扫描,发现存在一个admin的目录
对该目录进行访问,发现存在管理后台,且目前看没有验证码,可以尝试爆破
输入不同的账号,看是否存在用户名枚举,如下输如admin显示账号或者密码错误
输入admin2显示账号未注册,所以此处存在账号枚举漏洞
3. 进行表单爆破
使用burpsuite先进行枚举存在的账号,测试发现存在admin和wangjie两个账号
使用这两个账号然后对密码进行爆破。因为该密码进行了md5加密,所以爆破前进行md5加密就行。如下成功爆破出来了
对md5进行解密,发现密码就是123456,这密码也够nice
4. 使用该账号密码成功登陆后台
接着寻找可以利用的漏洞点,然后发现存在文件上传的地方,随便传了个后缀的文件过去,发现能上传成功
5. 辨别网站使用的脚本语言
由于在http请求数据及浏览器插件中都没找到该网站使用的什么脚本语言。于是我搜索该app对应的公司,然后看他们公司的招聘岗位。发现正在招聘安卓开发,好家伙,那不就是java吗
6. 上传jsp冰蝎🐴
访问马子,没啥反应,估计行了吧
连接马子
————————————————
作者:CSDN博主「山山而川'」
原文链接:https://blog.csdn.net/qq_44159028/article/details/124817326
声明:本公众号所分享内容仅用于网安爱好者之间的技术讨论,禁止用于违法途径,所有渗透都需获取授权!否则需自行承担,本公众号及原作者不承担相应的后果.
学习更多渗透技能!体验靶场实战练习
(hack视频资料及工具)
(部分展示)
往期推荐
原文始发于微信公众号(白帽子左一):渗透测试实战分享—从app到网站沦陷
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论