一、前言

朋友给了我一个授权的站点,让我帮忙测试,并记录整体流程。
从主站测试无果。通过信息收集,发现服务器还有一个疑似测试使用的旁站。
在GitHub上找到旁站源码,通过审计发现一个任意文件读取漏洞。读取数据库配置文件,连接数据库,发现主站的管理员账号密码,最终getshell。

二、主站测试

前台为登录页面:

随手试了一下后台路径Admin,发现路径没改,而且登录的提示报错可以枚举用户名,可知管理员账号就是Admin:


.查看登录的请求包密码,发现没有经过加密,那就随手爆破一波碰碰运气——不出意外没有成功:

随手输入一个路径,看到报错信息,可以知道框架是Thinkphp,而且是有rce的版本:

拿起Payload一通乱打,发现没反应,应该是漏洞被修复了。
随后注册账号,登录之后随便点了几个功能,都没什么可以利用的地方。这套模板之前是有很多漏洞的,但是随着后面慢慢更新,这些漏洞基本都被修复了。

三、旁站测试

既然主站没办法直接打,就转变一下思路,老老实实从信息收集开始。
找到一个旁站,Onethink,没有什么数据,看着像是测试用的:

后台路径依旧没改,Admin.php,不过也进不去,没什么用:

这套框架已经出了很久,也停更了很久。搜索了一下,似乎有sql注入漏洞和缓存文件getshell,但无法复现,可能因为版本不同。
之后又在Github搜了一下,可以找到源码,干脆自己动手,丰衣足食。
下载完打开代码,随便找几个文件拼接路径,测试一下是不是同样的代码。
确认完后开始看代码,先直接全局搜索,各种敏感函数都搜一遍,发现有call_user_func_array:

从第一个开始看,iswaf.php文件,call_user_func_array在execute方法里,代码如下:

functionexecute($function,$args = '',$path = 'extensions') {$function = basename($function);
$path= basename($path);
self::$model = $function;
if(file_exists(iswaf_root.$path.'/'.$function.'.php')) {include_once iswaf_root.$path.'/'.$function.'.php';
$classname = 'plus_'.$function;
$class = new $classname;
self::$models[] = $function;
if(!is_array($args)) $args = array($args);
$a = call_user_func_array(array($class, $function),$args);
self::debuginfo($function);
return $a;
}
}

追踪execute方法,有个runapi方法调用,代码如下:

function runapi() {if(isset($_POST['action']) && isset($_POST['args']) &&($_POST['key'] == md5(iswaf_connenct_key) || self::$mode == 'debug')){$get['args'] =unserialize(self::authcode($_POST['args'],'DECODE'));
$get['function'] = $_POST['action'];
if($get['function']) {if(!isset($_GET['debug']) &&!isset($_GET['key']) && $_GET['key'] !==md5(iswaf_connenct_key)) {echoself::authcode(self::execute($get['function'],$get['args'],'apis'),'ENCODE');
}else{print_r(unserialize(self::execute($get['function'],$get['args'],'apis')));
}
exit;
}
}
}

那么下一步要看一下怎么调用这个runapi方法。runapi方法属于iswaf类,而在iswaf类内有一行代码直接调用了这个方法,iswaf文件在最后会new一个对象且调用到那个方法:


所以只要直接访问iswaf文件,就可以调用runapi方法。
runapi方法接收三个请求参数,分别是action、args和key,然后对三个参数进行判断,先判断请求体的action、args不为空,key是md5加密的iswaf_connect_key,这个是写死的,定义在conf.php里面:

满足了这几个条件后,就是处理请求里的action和args。action没有做特殊处理,只是做了个赋值。
args走了反序列化和一层authcode方法加密,所以这里的args参数是要经过序列化的。至于加密方法authcode,代码太长了,就不贴出来了,反正整个方法直接拉出来用就行了。
接下来看下一个判断,是get[′function′],为true。其实就是请求体里的action,所以这个不用管。然后还有一层,是判断get['function'],为true。其实就是请求体里的action,所以这个不用管。 然后还有一层,是判断get[′function′],为true。其实就是请求体里的action,所以这个不用管。然后还有一层,是判断_GET请求参数debug和key都为空和key值,如果走if里的代码,就是加密,这里要走的是else里的代码,所以随便加个debug=1或者key=1。最后请求包大概就是这样:

到此,runapi方法就分析完毕了,构造好这样的请求包后,就会走到execute方法里面。继续看一下execute方法:

依旧是有三个参数,function和args可以通过runapi方法控制,第三个参数是写死的:

下面这里就重点关注call_user_func_array了,先通过if判断文件是否存在,iswaf_root文件目录路径,path前面已经看到是apis,function可控。
然后包含文件,拼接plus_和function,之后和args作为参数传递给call_user_func_array执行,看一下apis目录下的文件和代码,可以发现这里是专门用于执行这些文件代码的:

而这里面又有一个write_config方法,可以写入配置文件:

但是测试了半天,因为引号会被转义,死活绕不过去,只能放弃。最后看到一个读取文件的方法:

没有任何过滤:

先尝试读一下数据库配置文件:

测试连接,发现支持外联,并且主站的数据库也在里面。
最后,在其中找到管理员账号密码,解密哈希,进入后台,发现有任意文件上传漏洞没有修改,可以直接上传任意文件,这些操作都很常规,就不截图了。

四、总结

整体流程走下来,感觉自己还是运气比较好,目标数据库开了外联,并且找到了主站管理员密码。
目标也是百密一疏,前台漏洞都修复了,可能觉得后台一般进不去,就没有修复漏洞。
个人最大的体会,还是测试过程需要多做一些信息收集工作,说不定在某个地方就会柳暗花明。

【渗透技术】一个渗透测试工具人是怎样操作的相关推荐

  1. mysql c测试程序_MySQL · 最佳实践 · 一个TPC-C测试工具sqlbench使用-阿里云开发者社区...

    TPC-C是数据库系统经常使用的一个性能测试标准,目前开源社区里有几个可以使用的TPC-C测试工具,如BenchmarkSQL.DBT2. tpcc-mysql等.今天这里要介绍的是另一个TPC-C测 ...

  2. 用JavaScript写一个正则表达式测试工具

    用JavaScript写一个正则表达式测试工具 <!DOCTYPE html> <html><head><meta charset="utf-8&q ...

  3. 《十周成为数据分析师》笔记——业务线 第三节 不做只懂技术不懂业务的“工具人”

    项目案例 bilibili站内CPC广告优化 1.bilibili广告系统相关背景及数据介绍 2.CPC广告投放系统的要素介绍--广告投放营销漏斗转化模型 (1)曝光量(展示量)涉及要素 (2)点击量 ...

  4. 嵌入式软件开发常用的编辑代码工具、比较工具和测试工具的使用说明和操作步骤

    嵌入式软件开发常用的编辑代码工具有: Eclipse Eclipse是一款开源的集成开发环境,支持多种编程语言和插件,适用于多种嵌入式开发平台.以下是Eclipse的使用说明和操作步骤: 步骤1:创建 ...

  5. 《软件测试技术大全:测试基础 流行工具 项目实战(第3版)》—第1章1.2节软件测试的发展...

    本节书摘来自异步社区<软件测试技术大全:测试基础 流行工具 项目实战(第3版)>一书中的第1章,第1.2节软件测试的发展,作者陈能技 , 黄志国,更多章节内容可以访问云栖社区"异 ...

  6. python+ tkinter做的一个项目辅助测试工具

    python+tkinter 写的一个项目测试工具 目的是能够自动按照模板向禅道系统 提交bug,自动打包日志并上传到禅道上 以及结合进 项目中一些其他的功能,提升测试效率 主要是记录下 tkinte ...

  7. 软件英雄技能测试,王者荣耀:官方评级与实际难度不符的英雄,工具人有这么难?...

    原标题:王者荣耀:官方评级与实际难度不符的英雄,工具人有这么难? 王者荣耀官方对不同的英雄难度有不同的划分,他们根据自己的数据和测试把所有英雄按1-10分成不同的难度.但是虽然是官方自己定的难度但是还 ...

  8. 使用测试工具解决产品问题(译)

    标准的网站监控工具能接通网页并证明他们正在响应,而他们不会向你警告一个问题.但是你能使用压力测试技术去监测你的网站,通过跑一个交互脚本能检测出问题并生成必要的邮件.它像一位安静的哨兵持续运行,从来不睡 ...

  9. API测试工具SoapUI Postman对比分析

    版权声明:本文为博主原创文章,未经博主允许不得转载.    https://blog.csdn.net/powertoolsteam/article/details/83012359 本文由葡萄城技术 ...

最新文章

  1. Realm发布Realm .NET,扩展支持.NET技术栈
  2. 章节之外:makefile中的函数定义
  3. java小程序连接数据库_Java程序连接各种数据库的方法
  4. tensorflow 进阶(二),BP神经网络
  5. 今天晴朗,但是由于晚上睡眠不是很好就头昏眼花
  6. boost::math::legendre_stieltjes用法的测试程序
  7. Netty4.x中文教程系列(二) Hello World !
  8. LeetCode 560. 和为K的子数组(前缀和差分)
  9. python实现推荐系统代码_推荐系统之矩阵分解及其Python代码实现
  10. session和cookie的区别和联系
  11. WCF 第五章 导出并发布元数据(服务行为)
  12. “生而强悍” vivo iQOO官宣3月1日发布
  13. java 调用kettle job 传参_java调用kettle向job(任务)和transformation(转换)传递参数实例...
  14. 22个HTML5和CSS3表单教程
  15. oracle_sqlserver和mysql获取表外键的方法_MYSQL教程如何获取SqlServer2005表结构(字段,主键,外键,递增,描述)...
  16. JDK9API网盘下载
  17. 让电机动起来!Arduino驱动步进电机教程
  18. Nature|人类肠道细菌对治疗药物的生物累积
  19. flipboard的翻页效果的实现
  20. 开源项目搭建私有物联网智能家居接入天猫精灵控制

热门文章

  1. ML:文本、图像等数值化数据相似度计算之余弦相似度计算三种python代码实现
  2. 成功解决The NVIDIA driver on your system is too old (found version 9010). Please update your GPU driver
  3. 成功解决AttributeError: type object ‘h5py.h5r.Reference‘ has no attribute ‘__reduce_cython__‘
  4. AI:一个20年程序猿的学习资料大全—结构分析软件/办公软件/电气制造控制/高级语言编程/平面三维设计/视频编辑/FQ格式转换软件——只有你不想要的,没有你找不到的
  5. javascript下載csv檔案
  6. BootStrap Table - JS事件绑定
  7. echarts用法配置
  8. Lazy WriterCheckPoint
  9. Linux mke2fs 硬盘格式化
  10. border-radius的使用 css样式