登录界面渗透测试完整挖洞思路
由于测试过程中很多系统我们能接触到的只有一个登陆界面所以要充分挖掘漏洞进行深入操作登录 注册万能密码绕过登录存在 SQL 注入的情况下有可能使用万能密码直接登录admin or 11--admin OR 44/*or aa or or 11--有超级多登录口 SQL 注入存在 SQL 注入的话直接注出账密有些可以构造用户注入登录比如熊海 cms 后台登录处存在 sql 注入$login$_POST[login]; $user$_POST[user]; $password$_POST[password]; $checkbox$_POST[checkbox]; if ($login){ $query SELECT * FROM manage WHERE user$user; $result mysql_query($query) or die(SQL语句有误.mysql_error()); $users mysql_fetch_array($result);这里万能密码起不到作用因为他是通过用户名去数据库查密码再进行匹配还有一种方法非常巧妙user:1 union select 1,2,test,c4ca4238a0b923820dcc509a6f75849b,5,6,7,8# password:1这是 mysql 的特性 在联合查询并不存在的数据时联合查询就会构造一个虚拟的数据就相当于构造了一个虚拟账户可以使用这个账户登录未授权访问后台未授权访问列举几种找未授权访问的方法•使用目录扫描工具如 dirsearch 等扫描路径有的可能存在目录遍历•查看 js 代码中登录成功后的跳转 url•使用 jsfind 找可疑 url•利用 web 程序已知漏洞如druid 未授权的 urls、springboot mapping 等未授权漏洞界面找可疑的 url访问查看是否存在未授权•有些可能在未授权进入后台一瞬间重定到登录页面这时可以利用 burp 抓包把跳转包 drop 掉组件未授权使用的组件可能会出现漏洞常用的未授权漏洞对于端口的收集也至关重要可以提高漏洞利用面•Redis 未授权访问漏洞•MongoDB 未授权访问漏洞•Jenkins 未授权访问漏洞•Memcached 未授权访问漏洞•JBOSS 未授权访问漏洞•VNC 未授权访问漏洞•Docker 未授权访问漏洞•ZooKeeper 未授权访问漏洞•Rsync 未授权访问漏洞•Atlassian Crowd 未授权访问漏洞•CouchDB 未授权访问漏洞•Elasticsearch 未授权访问漏洞•Hadoop 未授权访问漏洞•Jupyter Notebook 未授权访问漏洞https://www.freebuf.com/vuls/265318.htmlhttps://xz.aliyun.com/t/6103其他功能点 (注册)(找回密码)超长用户名注册注册用户admin1覆盖掉原来的 admin 用户不常见任意重置密码此时客户端会发一个验证码包这是随意输入验证码发包返回包返回包错误的回显为 {“status”:0}将返回包的东西换成 {“status”:1}即可重置密码用户枚举漏洞找回密码界面输入用户名抓包查看返回包中泄露的信息比如TerraMaster TOS 用户枚举漏洞 CVE-2020-28185输入用户名 admin 点击确定查看 Burp 捕获的包其中有一个请求包用于确认用户 admin 是否存在存在则返回用户的邮箱信息验证码问题验证码不刷新验证码不会自动刷新导致一个验证码可以用很多次验证码失效验证码无效依然可爆破在挖掘弱口令的时候常常会遇到图片验证码无效的情况此时只需要输入正确的账号密码和验证码使用 burpsuite 依然可继续爆破验证码前端返回有的平台可能验证码校验在前端进行错误的将后台的验证码返回到前端导致攻击者可以抓取返回包中的验证码验证码爆破有的平台可能验证码比较简单只有几位数字且没有对登录次数限制存在爆破使用 burp 抓包爆破验证码可重复使用实例通过一分钟发送一次可同时存在多条有效的验证码通过爆破验证达到任意密码重置漏洞验证码短信轰炸对于验证码发送次数没有做限制导致造成短时间内短信重发使用 burp 抓取获取验证码的包放到 repeater 不断重放更暴力点可以使用 intruder验证码 OCR对登录页面使用工具如 xcode 对验证码进行识别爆破用户账号密码验证码验证逻辑错误就是验证码可以修改接收者将账户修改密码的验证码抓包修改为其他手机号后台并没有做验证万能验证码可能存在万能验证码 0000 或者 9999不常见越权过于简单的 cookie如果用户登录后的 cookie 并不是随机的而是如cookie:Guest这种过分简单的身份验证方法可以导致越权如果又存在用户注册就可以注册一个普通用户然后越权为 adminHTML 源码信息泄露固定加密的账密比如中科网威 下一代防火墙控制系统存在账号密码泄露漏洞攻击者通过前端获取密码的 Md5 后解密可获取完整密码登陆后台fofa语句bodyGet_Verify_Info(hex_md5(user_string).F12 查看前端发现 admin 的 md5 加密密码注释泄露信息必须泄露的 url或者敏感信息ELSEURL 重定向经常出现在登录成功跳转中可以修改参数跳转到任意页面可用于钓鱼比如www.ocean.com?rediraHR0cDovL2FkbWluLmFhYS5jb20[1]redir 后面的可能会进行 base64 编码redirect、redirect_to、redirect_url、url、jump、jump_to、target、to、link、linkto、Domain已知漏洞利用因为一个 web 服务会用到很多组件只要一个组件出现漏洞这个密不透风的墙就被推到了所以说资产收集是很重要的收集足够多的信息知己知彼百战百胜有条件可以用一个扫描器扫描已知漏洞•web 框架历史漏洞•cms 历史漏洞•oa 历史漏洞•使用 fofa、浏览器插件 wappalyzer 等收集资产然后拿漏洞库的 poc 去尝试. 工具地址: https://www.wappalyzer.com/弱口令默认密码很多设备都存在默认的帐号密码特别是一些厂商设备弱口令很常见常见设备弱口令整理[2]https://wiki.bylibrary.cn/%E9%80%9F%E6%9F%A5%E8%A1%A8/%E5%B8%B8%E8%A7%81%E4%BA%A7%E5%93%81%E5%BC%B1%E5%8F%A3%E4%BB%A4/一个简单的弱口令就让高昂的设备白给测试账号未删除比如 testceshi拼音姓名字典拼音姓名字典、用户名字典如 rootsystemadmin1 等 弱口令爆破使用常规的拼音姓名字典 123456,123等弱口令进行爆破如果网站有注册功能破解用户密码的时候可以先去注册查看注册机制如果可以使用 123456 等密码那么就用拼音字典去爆破 123456 等弱口令如果不行可根据密码复杂程度制作密码比如密码需求是字母加数字的八位就可以尝试 abcd1234 等符合密码规则的密码进行爆破* 用户名枚举使用两位字母和三位字母枚举爆破 123456 等弱口令成功爆破出一枚管理员后台账号密码之前一个学校的后台弱口令没成功SQL 注入后发现用户名全是姓名首字母密码 1111提示过于详细当爆破的时候返回包显示密码不正确和用户名不存在的时候我们可以搜集这些用户名进行专门的弱口令爆破例如我爆破出存在多个存在的用户名首先搜集这些用户名然后设置 burpsuite通过以下格式的方法进行爆破例如Lihualihua123 lihua lihua lihua lihua123 lihua lihua1234 且注意网站下方是否有建立时间如果时间是 2017 年建站的 我们的密码可以设置成 lihua2017 lihua2018 等进行专门针对用户名的爆破域名做字典截取子域名一部分作为字典挖掘弱口令比如学校 wlzx网络中心,tw团委,jxzl教学质量等常见的系统用户名也是子域名根据网站性质猜测用户名比如教务类网站常有 teacherstudent1 等用户名或者企业缩写为用户名搜集文章发布者姓名搜集文章发布者姓名在挖掘弱口令漏洞的时候我常常会搜集文章发布者的姓名网页上会有一些文章发布者的名字我会把它搜集其他作为针对该网站爆破后台的用户名并且整合前几种方法进行爆破。如果遇到中文名的管理员我会把它转换为英文名比如发布者: 李刚我的字典里就会多 lilganglgliglgang这几个用户名配合前几种姿势进行爆破。当然也遇到过比较奇葩的直接就是中文为用户名信息收集不放过细节qq 群号很重要在以前遇到一个这样的案例网站上面存在一个客服 qq 群号码网站是需要公司用户登录的验证码也无法爆破我在了解了网站的业务之后通过网站上的 qq 群号码加群在群公告之中发现了默认密码是 xxxxx1, 但是不知道用户名就在群里问了一句我登录不进去了然后私聊一些群里的其他用户获取了用户名是企业统一信用代码而群名片就是企业名字。我通过中国企业统一代码查询网站得知了这些企业的用户名。然后通过该默认密码进入了后台继续深入挖掘。另外在 src 上也挖到过同类问题直接通过企业用户名和企业信用代码就可以重置企业用户密码进而查看学生简历总而言之任何网页上的信息都可能作为用户名需要细心搜集注册账号搜寻信息在网站登录口无法爆破的时候可以耐下心来注册通过后台搜索好友等方法搜集用户名。然后在了解注册密码复杂程度机制之后挨个挨个的去手工尝试用户名密码。比如搜集到了 lihao 用户名就可以参照前面的方法手动尝试 lihao lihao123 等密码进行登录此方法需要很大耐心但是十分有效安装文档搜集该网站的安装文档使用文档等寻找默认账号密码或者未打码也可以通过百度谷歌百度网盘等搜集Fuzz工号、学号、身份证号等 fuzz当遇到用户名可能为工号的情况下fuzz 一波数字工号 或者寻找有无工号泄露的地方根据工号继续爆破扩展思考爆破时什么变量是可控的当我们遇到一个段的测试任务时可以使用一个简单的弱口令字典批量爆破整个段的服务。不管内网还是外网都实用例如内网想爆破 ssh 的时候可以使用hydra -l root -Psmallpass.txt ssh:10.10.0.0/24像目前比较火热的开发岗位实属网络安全毕竟国家网络安全法也出台了网络安全等级保护2.0等合规要求也出来了。网络安全对于大部分政企单位来说已经从[可选项]变成了[必选项]。在以前很多政企单位在进行 IT 部门及岗位划分时只有研发和运维部门安全人员直接归属到基础运维部而现在越来越多单位为了满足国家安全法律法规的要求必须成立独立的网络安全部门拉拢各方安全人才、组建 SRC安全响应中心为自己的产品、应用、数据保卫护航。根据国家发布的《网络安全人才实战能力白皮书》数据显示目前中国网络安全人才供应严重匮乏每年高校安全专业培养人才仅有3万余人而网络安全岗位缺口在2027年将达327万缺口高达95%。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

相关新闻

最新新闻

日新闻

周新闻

月新闻