从目录爆破到getshell

VSole2022-09-21 07:09:53

0x01 前言

某日在做一个渗透测试项目,但是没有任何收获,这怎么能给领导交差呢?于是只能加班加点进行测试,终于在我大力出奇迹的干法下,拿到了一个shell。

0x02 获取备份文件

1、对目标站点进行目录扫描没有什么收获,只有一些403。

但是总感觉这里会有东西,于是我又重新fuzz了一下目录,把目标的公司名缩写加在了目录名中。

果然大力出奇迹,获取到了一个备份文件。

2、在备份文件中获取到了许多敏感信息。

0x03 通过钉钉KEY和SECRET获取敏感信息

1、env的文件中有微信小程序、公众号、QQ、钉钉等IM通讯软件的KEY和SECRET。

2、微信的KEY和SECRET都尝试利用了,但都没能获取到token,可能是设置的有IP地址限制,但是钉钉的可以成功利用,利用官方的API 获取accessToken。

https://open-dev.dingtalk.com/apiExplorer#/?devType=org&api=oauth2\_1.0%23GetAccessToken

然后有了token,能够获取的数据就有很多了,这里只演示一下获取部门列表,根据官方API手册,获取部门列表。

成功获取部门列表信息

0x04 微信支付宝支付接口信息泄露

1、在Web.config文件中获取到了微信和支付宝支付的接口信息。

2、支付密钥泄漏,就有可能导致攻击者花1元购买了100元的商品。

系统进行验证时,会发现签名正确,商户号正确,订单号支付成功,若代码没有验证支付金额与订单是否匹配,将完成攻击者的订单。

在许多网站或者App中,曾出现过只验证签名和订单id的情况,没有验证实付金额,因此可以通过这种金额篡改进行攻击。

3、并且文件中还泄漏了证书文件。

有了证书就可以调用微信支付安全级别较高的接口(如:退款、企业红包、企业付款)。

4、这里就没有进行利用(害怕ing)。

0x05 接口文档泄露导致getshell

1、泄露的文件中还有一个接口文档,在其中查到了一个文件上传的接口。

2、测试后发现该接口是未授权访问并且可以上传webshell。

但是返回的链接直接拼接到url上并不是正确的shell路径,于是本着大力出奇迹的原则,开始爆破webshell的路径,可以先选择一些常用的上传文件的接口路径进行爆破。

file/
fileRealm/
file\_manager/
file\_upload/
fileadmin/
fileadmin/\_processed\_/
fileadmin/\_temp\_/
fileadmin/user\_upload/
upload/
filedump/
filemanager/
filerun/
fileupload/
files/
files/cache/
files/tmp/
logfile/
paket-files/
profile/
profiles/

我们发现uploadFile这个路径和其它的不太一样。

成功连接shell。

0x06 总结

1、本次能有这么多收获,都是从那个备份文件中获取到的信息,fuzz目录这个思路是从密码爆破中学来的,虽然好多公司都要求密码设置强密码,但是还是有一定的逻辑的,比如说腾讯的系统。

tx@123!
tx@123456!

可以自己收集一些特定密码,进行爆破,简单写了一个python脚本,还不太完善,大家可以加入一些自己的想法。

#coding=utf-8import syskey = sys.argv\[1\]f = open("%s.txt"%key,"w")list1 = \[123,321,1234,4321,123456,654321,12345678,123456789,1234567890,888,8888,666,6666,163,521,1314,1,11,111,1111,2,222,3,333,5,555,9,999\]list2 = \['#123','#1234','#123456','@123','@1234','@123456','@qq.com','qq.com','@123.com','123.com','@163.com','163.com','126.com','!@#','!@#$','!@#$%^','098'\]for j1 in list1:    pwd1 =  key + str(j1) + '\\n'    f.write(pwd1)for j2 in list2:    pwd2 =  key+str(j2)+'\\n'    f.write(pwd2)for i in range(1000,2021):    #pwd1 = key + str(i) + '\\n'    pwd3 = '{}{}{}'.format(key,i,'\\n')    f.write(pwd3)f.close()print (key+' password ok')

2、对于密钥的利用,需注意要区分是企业内部应用还是第三方应用,关于微信密钥的利用可以看下这位大佬的文章:https://xz.aliyun.com/t/11092

3、文件上传接口那里,也是花了很长时间,慢慢尝试才成功上传了的

接口
本作品采用《CC 协议》,转载必须注明作者和本文链接
渗透测试-API接口测试
2021-12-28 22:57:33
一个API中通常包含的结构有:本文记录的是Postman学习,以及一些接口测试概念。帮助大家建立接口测试的整体概念,以及学会Postman工具的使用。因为客户自己的测试人员平时做业务功能测试时,也都是有现成的测试 demo的,不可能在Postman中一个一个手动构造请求去测试。
本文基于典型风险场景进行现象行为分析、提出监测方法,并通过实践案例提供更多有益参考。
API接口管理工具
2023-12-01 11:02:53
API-Explorer是一款管理api接口的工具,可提前配置好接口,直接调用即可;可定义数据包任何位置内容,使用起来相当灵活。
了解接口常见漏洞,将帮助你在测试接口获取更多的思路。信息披露信息可能会在 API 响应或公共来源中披露。敏感数据可以包含攻击者可以利用的任何信息。例如,使用WordPress API的网站可能会在不知不觉中与导航到API路径的任何人共享用户信息。错误消息可帮助 API 使用者排查其与 API 的交互问题,并允许 API 提供者了解其应用程序的问题。其他良好的信息来源是在侦察期间收集的 API 文档和资源。
各位师傅勿喷,写的不好见谅又是吃老板画饼的一天目标url:xxxx.info(非法站点)目前这套ui看见过很多套了,有的是tp框架有的shiro日常扫描器工作时间到,打开tp扫描器扫了一遍tp漏洞无果,这是为什么呢前台爆破无果,我本来想钓鱼下客服,但客服不跟领导一样摸鱼高手老规矩扫扫端口:这玩意还挂cdn不讲武德了ip还这么多,当我翻着翻着的时候发现这些ip有一个开着ssh的这不就有路子来了吗,先
而且,到目前为止,也没有逃脱接口文档要靠手写生成的命运,还要去学swagger 注解,这样一来,学习成本有了,工作效率也提高不上去。B.支持导入postman,swagger等多达20多种格式的接口数据,零成本实现项目迁移C.支持导出swagger,html,word 格式的接口文档,也不绑架用户,你想迁移到其他系统也大大方方成全你。
默认情况下,两个 VPI 端口都初始化为 InfiniBand 端口。计数器数据有助于确定系统瓶颈并微调系统和应用程序性能。操作系统、网络和设备提供应用程序可以使用的计数器数据,以便为用户提供系统执行情况的图形视图。多个 QP 可能与同一个计数器集相关联。
背景我负责的系统到2021年初完成了功能上的建设,开始进入到推广阶段。随着推广的逐步深入,收到了很多好评的同时也收到了很多对性能的吐槽。作为一个优秀的后端程序员,这个数据肯定是不能忍的,我们马上就进入了漫长的接口优化之路。
也就是说,安全人员对API风险的防控工作,是以业务人员的API资产维护工作为基础的,这之间就存在跨部门协作的壁垒问题。进一步观测这些近似的API端点,会发现它们往往也具有相同的用途。这类路径、用途高度重合的API端点若全盘列出,可能会造成API资产列表过于庞大的问题。
蜜罐接口抓取分享
2022-07-15 08:34:54
0x01 前言事情是这样的,和以前一样正常打开土司逛论坛,发觉到一篇关于踩了京东蜜罐的文章。就跟着这个师傅的文章泄露的关键点:某物流-物控平台-登录,结合起来去fofa搜下就能找到了然后淡定的打开隐私模式进行访问这个,进行踩蜜罐抓一波接口,还是逮到蛮多接口的。
VSole
网络安全专家