从小程序到web端接口泄露
这次jeecg漏洞通过以前保留的一些jeecg测试手册,一些jeecg的接口和bp数据包,像这样的jeecg框架系统,都是可以直接拿来测试
1、首先,这个系统漏洞还是小程序,直接搜索对应资产小程序名称,这个系统是该市里面的一个大学的缴费系统
2、打开微信小程序,首先我会直接去打开bp抓包,然后这里随便点击里面的功能点,然后进行看里面的数据包
然后去翻里面的历史数据包,师傅们可以看到下面的table关键字
这个tableNane关键字让我感到兴趣,是因为开发人员在一些做接口命名的时候,不会随意取名称,他这个接口后面的tableNane=xxxx,这里我直接去拿table表名出线多的去尝试猜测下
这里我尝试了几个,但是都没有出信息,还尝试了information_schema.tables表名,都没有什么数据回显
然后我这里还尝试直接把表名置空,但是依然没有什么敏感数据回显
3、这里直接把小程序数据包中的host域名和端口,直接放到web端去访问,然后再尝试别的测试
4、这里使用findsomething插件,去跑下web页面泄露的接口,这里把收集到的接口放到一个1.txt的文件中
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
这次jeecg漏洞通过以前保留的一些jeecg测试手册,一些jeecg的接口和bp数据包,像这样的jeecg框架系统,都是可以直接拿来测试
1、首先,这个系统漏洞还是小程序,直接搜索对应资产小程序名称,这个系统是该市里面的一个大学的缴费系统
2、打开微信小程序,首先我会直接去打开bp抓包,然后这里随便点击里面的功能点,然后进行看里面的数据包
然后去翻里面的历史数据包,师傅们可以看到下面的table关键字
这个tableNane关键字让我感到兴趣,是因为开发人员在一些做接口命名的时候,不会随意取名称,他这个接口后面的tableNane=xxxx,这里我直接去拿table表名出线多的去尝试猜测下
这里我尝试了几个,但是都没有出信息,还尝试了information_schema.tables表名,都没有什么数据回显
然后我这里还尝试直接把表名置空,但是依然没有什么敏感数据回显
3、这里直接把小程序数据包中的host域名和端口,直接放到web端去访问,然后再尝试别的测试
4、这里使用findsomething插件,去跑下web页面泄露的接口,这里把收集到的接口放到一个1.txt的文件中
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
SQL注入漏洞
这个小程序的一个接口还存在SQL注入漏洞,通过测试,直接可以注入出数据库名称,直接又一个SQL注入到手了
提权操作
这个系统小程序和web端都摸熟悉了,就是jeecg的系统框架,里面的很多接口都是jeecg开发默认的接口名称,但是前面的路径发生了一点变化,没有原班直接拿jeecg的接口使用,但是经过FUZZ测试出来了很多接口,这里给师傅们分享下,我先注册一个账号,然后提权到admin管理员账号的过程。
下面就是提权的一个操作了,需要再次FUZZ接口,因为打jeecg漏洞多的师傅们,都知道,jeecg有很多的接口,像什么注册、查信息,查user_id,查所以账号的token值,还有用户敏感信息等,但是现在很多系统都不会直接拿jeecg都路径接口部署了,多多少少会进行魔改
这里首先需要查询管理员admin的账户ID
然后查询自己刚才创建用户的ID值
然后使用打提权使用的jeecg漏洞poc
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
这个小程序的一个接口还存在SQL注入漏洞,通过测试,直接可以注入出数据库名称,直接又一个SQL注入到手了
提权操作
这个系统小程序和web端都摸熟悉了,就是jeecg的系统框架,里面的很多接口都是jeecg开发默认的接口名称,但是前面的路径发生了一点变化,没有原班直接拿jeecg的接口使用,但是经过FUZZ测试出来了很多接口,这里给师傅们分享下,我先注册一个账号,然后提权到admin管理员账号的过程。
下面就是提权的一个操作了,需要再次FUZZ接口,因为打jeecg漏洞多的师傅们,都知道,jeecg有很多的接口,像什么注册、查信息,查user_id,查所以账号的token值,还有用户敏感信息等,但是现在很多系统都不会直接拿jeecg都路径接口部署了,多多少少会进行魔改
这里首先需要查询管理员admin的账户ID
然后查询自己刚才创建用户的ID值
然后使用打提权使用的jeecg漏洞poc
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
druid弱口令+接口测试
金融空间
在金融空间层面,我们更多是站在企业的内里角度去做信息收集,比如通过天眼查,爱企查查询控股子公司。通过招标文件以及官网信息查询第三方供应商。通过ICP备案,查询该企业注册的一系列域名以及小程序,app资产。当然,在网络侧通过GoogleDorking等方法也是能收集到一些涉重点的敏感信息的
网络空间
网络空间就是常规的信息收集链条,我一般会使用灯塔或者TscanPlus作为收集资产的平台,将金融空间的前期主要域名资产导入,并进入深化的测绘。这里也推荐我自研的一个轮子,可以简单的对前期的域名资产做一个简单收集便于区分优先级。总而言之,这个阶段的需求就是高效的子域名扫描、DNS 查询、端口扫描、活跃性检测、指纹识别、漏洞扫描。 大范围的覆盖性扫描有助于快速定位某些文件泄露,敏感服务。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
金融空间
在金融空间层面,我们更多是站在企业的内里角度去做信息收集,比如通过天眼查,爱企查查询控股子公司。通过招标文件以及官网信息查询第三方供应商。通过ICP备案,查询该企业注册的一系列域名以及小程序,app资产。当然,在网络侧通过GoogleDorking等方法也是能收集到一些涉重点的敏感信息的
网络空间
网络空间就是常规的信息收集链条,我一般会使用灯塔或者TscanPlus作为收集资产的平台,将金融空间的前期主要域名资产导入,并进入深化的测绘。这里也推荐我自研的一个轮子,可以简单的对前期的域名资产做一个简单收集便于区分优先级。总而言之,这个阶段的需求就是高效的子域名扫描、DNS 查询、端口扫描、活跃性检测、指纹识别、漏洞扫描。 大范围的覆盖性扫描有助于快速定位某些文件泄露,敏感服务。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
❤1
Druid是一个非常好用的数据库连接池,但是他的好并不止体现在作为一个连接池加快数据访问性能上和连接管理上,他带有一个强大的监控工具:Druid Monitor。不仅可以监控数据源和慢查询,还可以监控Web应用、URI监控、Session监控、Spring监控。
这里我通过弱口令ruoyi/123456进入了系统
进一步利用
我这里以参考文章的图片为例,我通过URL监控实时查看前面客户端访问的url路径,去查看有没有一些敏感信息的接口,比如说获取用户信息的一些接口
数据量证明:urlhttp://xx.xxxx.cn:8081/xxx/xxxx/475至http://xx.xxxx:8081/xxx/xxxx/368397共30w+,含手机号姓名住址,部分包含身份证。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
这里我通过弱口令ruoyi/123456进入了系统
进一步利用
我这里以参考文章的图片为例,我通过URL监控实时查看前面客户端访问的url路径,去查看有没有一些敏感信息的接口,比如说获取用户信息的一些接口
数据量证明:urlhttp://xx.xxxx.cn:8081/xxx/xxxx/475至http://xx.xxxx:8081/xxx/xxxx/368397共30w+,含手机号姓名住址,部分包含身份证。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
wilf常见漏洞扫描
这里是用的Ripple20系列检测
Treck开发的TCP/IP协议栈存在多个漏洞,统称为Ripple20,这些漏洞广泛存在于嵌入式和物联网设备中,涉及医疗、交通、能源、电信、工业控制、零售和商业等多个行业,影响了多个供应商,包括HP、施耐德电气、英特尔、Rockwell自动化、卡特彼勒和百特等。具体漏洞包括CVE-2020-11896(支持IPv4隧道的设备存在远程代码执行漏洞)、CVE-2020-11897(支持IPv6协议的设备存在远程代码执行漏洞)、CVE-2020-11901(支持DNS协议的设备存在远程代码执行漏洞)、CVE-2020-11898(IPv4/ICMPv4协议组件可能导致信息泄露)、CVE-2020-11900(IPv4隧道组件可能存在内存释放后重用漏洞)以及CVE-2020-11902(IPv6OverIPv4隧道组件可能出现越界读取问题)。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
这里是用的Ripple20系列检测
Treck开发的TCP/IP协议栈存在多个漏洞,统称为Ripple20,这些漏洞广泛存在于嵌入式和物联网设备中,涉及医疗、交通、能源、电信、工业控制、零售和商业等多个行业,影响了多个供应商,包括HP、施耐德电气、英特尔、Rockwell自动化、卡特彼勒和百特等。具体漏洞包括CVE-2020-11896(支持IPv4隧道的设备存在远程代码执行漏洞)、CVE-2020-11897(支持IPv6协议的设备存在远程代码执行漏洞)、CVE-2020-11901(支持DNS协议的设备存在远程代码执行漏洞)、CVE-2020-11898(IPv4/ICMPv4协议组件可能导致信息泄露)、CVE-2020-11900(IPv4隧道组件可能存在内存释放后重用漏洞)以及CVE-2020-11902(IPv6OverIPv4隧道组件可能出现越界读取问题)。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
内网扫描
这里建议直接把fscan传到靶机上去,别在外面扫,走代理扫内网太慢了
直接在stowaway里面开一个shell执行fscan即可
SMB弱口令
先检测一波。发现是本地管理员,没事问题不大。拿不到域用户,提权到系统用户一样的,管理员很好提权到system
SMBEXEC连接上去看看权限(用WMI也可以)
又看到有 SeImpersonatePrivilege 这个老演员了。直接用SMBCLient传 Sweetpotato提权即可。
RDP连接
我们之前fscan扫描的时候发现3389是没有开放的,因为我们是管理员用户,所以我们可以把他打开,然后rdp上去,方便操作
提权System抓机器hash
为了我们下一步的AD-CS ,我们需要一个域成员凭证或者一个机器用户的凭证
直接上传Sweetpotato和mimikatz
虽然我们是管理员用户,不用提权系统就可以抓到机器hash
但是后面进行AC-CS攻击需要获取CA名字,这个必须要能与域进行沟通才行,所以还是需要提权到系统用户才行
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
这里建议直接把fscan传到靶机上去,别在外面扫,走代理扫内网太慢了
直接在stowaway里面开一个shell执行fscan即可
SMB弱口令
先检测一波。发现是本地管理员,没事问题不大。拿不到域用户,提权到系统用户一样的,管理员很好提权到system
SMBEXEC连接上去看看权限(用WMI也可以)
又看到有 SeImpersonatePrivilege 这个老演员了。直接用SMBCLient传 Sweetpotato提权即可。
RDP连接
我们之前fscan扫描的时候发现3389是没有开放的,因为我们是管理员用户,所以我们可以把他打开,然后rdp上去,方便操作
提权System抓机器hash
为了我们下一步的AD-CS ,我们需要一个域成员凭证或者一个机器用户的凭证
直接上传Sweetpotato和mimikatz
虽然我们是管理员用户,不用提权系统就可以抓到机器hash
但是后面进行AC-CS攻击需要获取CA名字,这个必须要能与域进行沟通才行,所以还是需要提权到系统用户才行
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke