发现文件夹和分卷名可以自定义,如果为空或不满足条件的话,文件夹是时间戳、下划线和8位随机字符串的拼接,分卷名是volume-10位随机字符串-1.sql的形式,既然可以自定义,那么就简单多了。
访问链接http://ip:port/web/index.php?c=system&a=database&do=backup&status=1&start=2&folder_suffix=123&volume_suffix=456 进行数据库备份,则数据库备份文件的地址为:http://ip:port/data/backup/123/volume-456-1.sql
然后就可以随时获取cloud_transtoken了。接下来就可以进行shell的获取了。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
访问链接http://ip:port/web/index.php?c=system&a=database&do=backup&status=1&start=2&folder_suffix=123&volume_suffix=456 进行数据库备份,则数据库备份文件的地址为:http://ip:port/data/backup/123/volume-456-1.sql
然后就可以随时获取cloud_transtoken了。接下来就可以进行shell的获取了。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1
根据上面的分析,cloud_transtoken、authkey已经知道了,接下来就是构造payload了。
然后请求http://ip:port/web/index.php?c=cloud&a=dock&do=download ,data为生成的payload。
然后请求http://ip:port/web/index.php?c=cloud&a=dock&do=download ,data为生成的payload。
❤1👍1
上面是因为有系统文件备份,然后获取/data/config.php中的authkey。如果没有文件备份,登录了一个管理员权限的用户,能否获取shell呢。答案也是可以的。
该系统有一个木马查杀功能,可以根据这个功能读取文件内容。
选择一个目录,然后提交并拦截数据库包,修改查杀目录为data/.,特征函数为password。然后就可以看到查杀结果,获取authkey的值。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
该系统有一个木马查杀功能,可以根据这个功能读取文件内容。
选择一个目录,然后提交并拦截数据库包,修改查杀目录为data/.,特征函数为password。然后就可以看到查杀结果,获取authkey的值。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
根据上面对分析过程,该漏洞的利用过程如下:
1.成功登录后台,且拥有管理员权限。
2.更新缓存(非必须),访问链接http://ip:port/web/index.php?c=cloud&a=profile 写入cloud_transtoken到数据库中。
3.关闭站点并进行使用自定义的目录进行数据库备份,链接地址:http://ip:port/web/index.php?c=system&a=database&do=backup&status=1&start=2&folder_suffix=123&volume_suffix=456 。然后下载数据库备份,地址为:http://ip:port/data/backup/123/volume-456-1.sql (多个分卷的话文件名为volume-456-2.sql、volume-456-3.sql… ),然后找到cloud_transtoken。
4.生成payload,请求http://ip:port/web/index.php?c=cloud&a=dock&do=download ,写入shell。
总的来说,利用上述方法获取shell需要满足两个条件,第一是拥有一个管理员权限的用户,第二就是该站点注册了云服务。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1.成功登录后台,且拥有管理员权限。
2.更新缓存(非必须),访问链接http://ip:port/web/index.php?c=cloud&a=profile 写入cloud_transtoken到数据库中。
3.关闭站点并进行使用自定义的目录进行数据库备份,链接地址:http://ip:port/web/index.php?c=system&a=database&do=backup&status=1&start=2&folder_suffix=123&volume_suffix=456 。然后下载数据库备份,地址为:http://ip:port/data/backup/123/volume-456-1.sql (多个分卷的话文件名为volume-456-2.sql、volume-456-3.sql… ),然后找到cloud_transtoken。
4.生成payload,请求http://ip:port/web/index.php?c=cloud&a=dock&do=download ,写入shell。
总的来说,利用上述方法获取shell需要满足两个条件,第一是拥有一个管理员权限的用户,第二就是该站点注册了云服务。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤3👍1
首先打开软件(版本为v4.2.8),未注册时需要等待10s的动画才可进入,而且30分钟后会退出软件。
打开Help->Register Charles…,看到注册界面。
使用jadx-gui打开charles.jar,搜索字符串Register Charles,定位到com.xk72.charles.gui.frames.RegisterFrame中。
其中一段代码:
this.bRegister.addActionListener(new NBdE(this));
可以看到注册按钮绑定的事件,当按下注册按钮时,执行new NBdE(this)。
跟进到com.xk72.charles.gui.frames.NBdE
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
打开Help->Register Charles…,看到注册界面。
使用jadx-gui打开charles.jar,搜索字符串Register Charles,定位到com.xk72.charles.gui.frames.RegisterFrame中。
其中一段代码:
this.bRegister.addActionListener(new NBdE(this));
可以看到注册按钮绑定的事件,当按下注册按钮时,执行new NBdE(this)。
跟进到com.xk72.charles.gui.frames.NBdE
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1
由之前的推断可以知道,当qHTb.DdNM(str1, str2)=null时注册成功,这里DdNM(String str1,String str2)函数中如果正常执行twLa = new qHTb(str, str2);则会返回null,否则返回异常的信息。所以需要看twLa = new qHTb(str, str2);是否抛出异常,如果未异常,则返回为null,即注册成功;反之,注册失败。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1
因此要使注册成功,首先需要twLa(String str,String str2, int i)在调用的时候无异常,并且需要DdNM(long j)返回为true。
由以上代码可知,当j=lGuB时,返回为true。lGuB为已知常量。即需要满足j=5911726755176091652L;时,DdNM(long j)返回为true。
接下来看twLa(String str,String str2, int i)。
由以上代码可知,当j=lGuB时,返回为true。lGuB为已知常量。即需要满足j=5911726755176091652L;时,DdNM(long j)返回为true。
接下来看twLa(String str,String str2, int i)。
❤1👍1
由于jadx-gui查看twLa未反编译完全,为了查看方便,这里用Idea打开。
twLa方法的三个参数,var1是注册的name,var2是注册的key,var3是4.
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
twLa方法的三个参数,var1是注册的name,var2是注册的key,var3是4.
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
然后我们下载acefile.py脚本。
使用命令python acefile.py --headers liehu.ace来读取该文件头信息。
根据漏洞的描述,问题是出现在filename中的。那主要就看下面的header吧。
用010Editor打开该文件。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
使用命令python acefile.py --headers liehu.ace来读取该文件头信息。
根据漏洞的描述,问题是出现在filename中的。那主要就看下面的header吧。
用010Editor打开该文件。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1