百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

渗透测试中的一波三折(渗透测试中的一波三折原理)

bigegpt 2025-04-06 13:46 8 浏览

信息收集&踩点

这是一个普通的等保渗透项目,要求在一天内完成,接到项目时已经快中午了,由于时间急促,信息收集一番便开干了。
经过前期踩点发现站点使用了webpack打包且存在流量限制,目录扫描超过200会ban ip,扫描器无法正常使用,通过查看js文件发现了多个系统接口,但都存在权限校验,无法进一步利用。

重新回到登录页面进行测试,发现此处存在用户名枚举漏洞,利用用户名枚举得到存在账号admin,通过查看js发现登录密码正则匹配为强口令,且存在账号锁定策略,密码错误五次账号锁定15分钟,继续测试发现此处验证码有效期为一次,无法进行绕过,批量爆破用户弱口令也无法实现

手动尝试多个强口令登录无果,之后开启抓包截获登录数据包,观察返回包发现登录失败的response code为500,结合response返回内容和webpack信息可知,response code状态控制着系统跳转链接,通过更改response code状态为200,尝试使用逻辑漏洞突破限制,但由于系统存在权限校验,该尝试也以失败告终。

之后通过搜索关键字,从某js文件得到admin账号密码,尝试登陆,但也失败了。

漏洞挖掘

用户名枚举&弱口令

登录页面无收获,为了寻找其它的突破点,利用搜索引擎、GitHub等对目标进行信息收集,最终在目标官网处发现其邮箱用户名,复制该用户名回到目标系统,利用用户名枚举漏洞可知该账号存在于目标系统,为可登录用户。

得到了切入点,使用先前收集到的admin密码登录,但登录失败,随后便对该用户进行多个强口令登录尝试,由于验证码有效和账号锁定策略,在经过多次重复劳作后,登录成功。

由于登录成功的账号需要更改密码,为了不影响业务的稳定性,询问客户是否能更改密码,在取到客户同意后便更改密码重新进行登录,意料之外的是还存在第二层验证,也就是下面的短信验证码认证机制,经过测试发现此处可爆破验证码,但不清楚验证码的组合及长度,通过f12定位源码,发现密码输入的maxlength为4,猜测此处验证码为4位数,尝试爆破验证码,但失败。

为了绕过验证码认证机制,继续对该接口测试,通过测试发现可利用此接口下发登录验证码到任意手机号,利用该设计缺陷,更改phone内容为本机号码,使用本机接收验证码并登录,但此次尝试也失败了。

通过短信可知此处的验证码为6位数,并非是4位,这里有点奇怪,因为前端限制了输入验证码的长度为4,正常用户肯定不会f12更改maxlength再登录的,抱着疑问问了下客户才知道这个验证码登录功能仅限于管理员登录使用,非管理员用户则是直接登录,通过短短的几句话可知,这个账号具备管理员权限,且目前已经有了账号密码,只要绕过短信认证,即可获取后台管理员权限,由于6位数验证码爆破可能性较小,使用随机数爆破一番后失败,此时测试再次陷入僵局。

逻辑漏洞

回到登录处重新寻找突破口,经过观察登录数据包,在登录处发现了一个突破点,当使用账号密码登录成功后,再来到验证码登录步骤时,此时的验证码登录数据包会存在Authorization字段,这时回到webpack查看认证逻辑,根据代码逻辑,当登录数据包存在Authorization字段,再去更改response code状态是可以绕过验证码登录后台的。

利用该逻辑缺陷,回到验证码登录页面输入任意验证码,抓包修改响应内容为200即可突破限制进后台。


获取到了后台权限,为了扩大漏洞危害,继续对后台进行漏洞挖掘,尝试getshell。

文件上传漏洞

进到后台找寻上传点,最终在某文件上传处绕过前端限制上传了jsp文件,但令人失望的是,上传文件被放到了对象存储OSS。

继续对其它上传点进行尝试,通过不懈努力,终于找到一个上传文件放到本地服务器的上传接口,但存在限制,需要进行绕过。

经过多次尝试,发现更改接口为uploadtest,即可绕过限制传shell,但shell虽然传上去了,访问却提示了接口异常,shell无法正常使用,后来重新上传txt、png等文件访问,也都为异常,没办法,上传点无法正常使用,只能寻找其它突破点了。

SQL注入

继续测试也只发现了个布尔注入和一些xss,到这里已经下午5点多了,由于时间问题,只能停下来,把报告给写了,到此,本次测试也告一段落。

思考

攻击路径:

1.利用用户名枚举得到账号xx。

2.xx账号存在弱口令,更改密码登录时发现存在短信验证码限制。

3.利用逻辑漏洞绕过短信验证码限制获取后台权限,但由于系统缺陷无法get shell。

本文使用了组合漏洞进后台,中间环节哪怕缺少一个漏洞,如用户名枚举,可能都导致进后台失败,虽然用户名枚举这种漏洞在各位师傅看来用处不大,但在特定情景下,其作用还是非常显著的,如果不是用户名枚举确定了xx用户的存在,在验证码有效的情况下,或许我在尝试几个弱口令被封账号后便放弃这个用户账号,从而就没有后续突破后台的操作了,所以说渗透需要细心,每个漏洞都能环环相扣,或许一个用户名枚举就能赋予我们突破的灵感。

最后

想学网络安全以及正在学习网络安全的同学可以关注私我获取【网络安全学习资料·攻略

相关推荐

最全的MySQL总结,助你向阿里“开炮”(面试题+笔记+思维图)

前言作为一名编程人员,对MySQL一定不会陌生,尤其是互联网行业,对MySQL的使用是比较多的。对于求职者来说,MySQL又是面试中一定会问到的重点,很多人拥有大厂梦,却因为MySQL败下阵来。实际上...

Redis数据库从入门到精通(redis数据库设计)

目录一、常见的非关系型数据库NOSQL分类二、了解Redis三、Redis的单节点安装教程四、Redis的常用命令1、Help帮助命令2、SET命令3、过期命令4、查找键命令5、操作键命令6、GET命...

netcore 急速接入第三方登录,不看后悔

新年新气象,趁着新年的喜庆,肝了十来天,终于发了第一版,希望大家喜欢。如果有不喜欢看文字的童鞋,可以直接看下面的地址体验一下:https://oauthlogin.net/前言此次带来得这个小项目是...

精选 30 个 C++ 面试题(含解析)(c++面试题和答案汇总)

大家好,我是柠檬哥,专注编程知识分享。欢迎关注@程序员柠檬橙,编程路上不迷路,私信发送以下关键字获取编程资源:发送1024打包下载10个G编程资源学习资料发送001获取阿里大神LeetCode...

Oracle 12c系列(一)|多租户容器数据库

作者杨禹航出品沃趣技术Oracle12.1发布至今已有多年,但国内Oracle12C的用户并不多,随着12.2在去年的发布,选择安装Oracle12c的客户量明显增加,在接下来的几年中,Or...

flutter系列之:UI layout简介(flutter-ui-nice)

简介对于一个前端框架来说,除了各个组件之外,最重要的就是将这些组件进行连接的布局了。布局的英文名叫做layout,就是用来描述如何将组件进行摆放的一个约束。在flutter中,基本上所有的对象都是wi...

Flutter 分页功能表格控件(flutter 列表)

老孟导读:前2天有读者问到是否有带分页功能的表格控件,今天分页功能的表格控件详细解析来来。PaginatedDataTablePaginatedDataTable是一个带分页功能的DataTable,...

Flutter | 使用BottomNavigationBar快速构建底部导航

平时我们在使用app时经常会看到底部导航栏,而在flutter中它的实现也较为简单.需要用到的组件:BottomNavigationBar导航栏的主体BottomNavigationBarI...

Android中的数据库和本地存储在Flutter中是怎样实现的

如何使用SharedPreferences?在Android中,你可以使用SharedPreferencesAPI来存储少量的键值对。在Flutter中,使用Shared_Pref...

Flet,一个Flutter应用的实用Python库!

▼Flet:用Python轻松构建跨平台应用!在纷繁复杂的Python框架中,Flet宛如一缕清风,为开发者带来极致的跨平台应用开发体验。它用最简单的Python代码,帮你实现移动端、桌面端...

flutter系列之:做一个图像滤镜(flutter photo)

简介很多时候,我们需要一些特效功能,比如给图片做个滤镜什么的,如果是h5页面,那么我们可以很容易的通过css滤镜来实现这个功能。那么如果在flutter中,如果要实现这样的滤镜功能应该怎么处理呢?一起...

flutter软件开发笔记20-flutter web开发

flutterweb开发优势比较多,采用统一的语言,就能开发不同类型的软件,在web开发中,特别是后台式软件中,相比传统的html5开发,更高效,有点像c++编程的方式,把web设计出来了。一...

Flutter实战-请求封装(五)之设置抓包Proxy

用了两年的flutter,有了一些心得,不虚头巴脑,只求实战有用,以供学习或使用flutter的小伙伴参考,学习尚浅,如有不正确的地方还望各路大神指正,以免误人子弟,在此拜谢~(原创不易,转发请标注来...

为什么不在 Flutter 中使用全局变量来管理状态

我相信没有人用全局变量来管理Flutter应用程序的状态。毫无疑问,我们的Flutter应用程序需要状态管理包或Flutter的基本小部件(例如InheritedWidget或St...

Flutter 攻略(Dart基本数据类型,变量 整理 2)

代码运行从main方法开始voidmain(){print("hellodart");}变量与常量var声明变量未初始化变量为nullvarc;//未初始化print(c)...