数学建模社区-数学中国

标题: 漫长的渗透 [打印本页]

作者: 韩冰    时间: 2005-1-16 11:31
标题: 漫长的渗透

作者:幻刃 来源:http://www.hackblog.com/

) q* m+ i" {$ U- k! _, w/ Z

(1).

' ~; d3 _% h: U/ y% ~& T) p

最初想当黑客的想法,来自于企图渗透学校的主机

8 m4 Y* o: C. s7 S

虽然刚入hack道不久 还是一个很菜很菜的小鸟

4 }, S7 ^7 C2 J3 P& `9 k& [

但我有信心 也有决心走我的路

7 m6 Q/ l4 Z0 u# X

入hack道时间--2004年10月9日

' ^4 o# P6 I8 [' K' N# y/ ?

当前目标--渗透学校主机

4 ]) L8 Y9 R) b

start:

$ a: f6 T9 Z8 s7 ^

扫描结果

. U7 T0 z; V! f w8 {, }2 \

开放服务: 21/tcp 4 L6 a' @9 i, [3 R2 l2 t3 E开放服务: 80/tcp 9 S- f7 O' X+ k+ l; ]$ K$ X开放服务: 3306/tcp9 U, q. }9 \$ R" K0 a0 y 21/tcp - A FTP server is running on this port. . s$ Q L* V4 a1 o# v80/tcp - A web server is running on this port* ~) v' k8 m2 @' ~& i5 }6 t' _ 3306/tcp - Maybe the "MySql" service running on this port. 9 }7 k) a/ z0 aRemote OS guess : Novell NetWare 3.12 - 5.00 ) j" k6 b2 E+ |# [9 K"开放服务"扫描完成, 发现 3. ( J7 c! N! E* m! `# O) h发现FTP弱口令 "ftp/1234567" 5 U- n6 D4 x) P2 U发现FTP弱口令 "anonymous/[空口令]" & |' `9 |0 Y; T. L"FTP弱口令"扫描完成, 发现 2.9 J3 _& Q, J' A2 _: M4 Q 21/tcp - FTP Server type and version! P2 Z& M( |0 G( W 3306/tcp - 尝试远程登陆MySQL服务+ L6 a5 v# V, V. ^; T6 w/ T21/tcp - attempts some buffer overflows; ^" i9 E# Y) t P/ D' p5 G 21/tcp - Checks if the remote ftp server accepts anonymous logins o" o( j, _8 t" e6 u" M80/tcp - HTTP Server type and version / ~/ K8 Q! L! Y! L* K+ _0 t" d9 b2 ^"Nessus攻击脚本"扫描完成, 发现 5.

9 ?. `) T+ D* K1 K' { G! k+ r

21端口放在第一位 就先44ftp溢出吧

% U3 M+ s) S$ ^" g! |3 J0 g

dos下登陆ftp 发现它的banner是serv-u5 喜~

1 k' ?7 G( k* E4 x' g

昨天刚看玩一个su5的溢出动画 很简单

; q: o' n; ]. l& ]. B ~3 L1 ~- q; v

上~

& @# f: S0 H' j# S6 O6 I

晕 返回 may be it has got a patch

+ x- a& _# U- I7 n& q

溢出不行 可能已经打布丁了 -暂时放弃

% V# u* o0 y: `

又看过一篇文章 说ftp里面可以使用命令添加权限

1 C, C! G; ^* ^3 K3 A7 p

命令记不清了 反正4了 没用 -暂时放弃

0 l+ i" W+ Y" W: w+ z+ L

下面是80端口 可以溢出吗?还不知道 没看过这方面东东 先搁着

# X) H9 b1 [. j

3306 晕 mysql 好像跟php搭配的 不懂 先搁着

0 \9 H. X- j/ ^+ E4 T

端口就这些 评我目前的能力没的搞

* H5 M9 n3 C( ~: A( t

上主页逛逛

' \6 j6 ^+ A' b/ G7 K2 Y

呵哈 dvbbs7 sp2 一看dvbbs大家都会联想道上传 我也不列外

# H# p _8 y y2 Z, `2 {

当初在校盟的时候 最先接触的web入侵就是dv上传漏洞

* z2 c* S4 A# A7 P9 _+ h

找上传头像 没有..

9 Z- H, |/ W& ]) A: ]% ~* M& T

软件上传 没有..

& [. g' H5 S' `

晕了 先搁着

# L! P* v% M1 I, o: O

今天到此为至 呵呵 ; }" {) y" @: W/ L e! u( Z

+ S2 T, O; {3 _" j c

(2).

6 S: ` y. T2 |5 j# k

上传漏洞可谓是风靡全国呀:)

0 J0 i7 y4 B% S" ?6 r# l) V

上次虽然没有找到图片和软件的上传功能

7 M- r. F: z% A1 r) `( t$ \2 h/ v

不过dv7的插件很丰富 呵呵 现又来了个虚拟形象设计功能^_^

' B8 d! l" h+ ~, o0 Z3 F. x

其中有个很不显眼的地方可以上传图片

8 N6 g0 a: O3 E4 K+ L+ }. L

个人形象设计-合影-背景上传

1 R6 |0 s; O& o1 [$ F/ i* _+ W

老方法拉~ 上传图片-抓包

5 k4 O3 [0 D/ U1 y; K

md 先不看抓包内容 就浏览器里返回了

0 I/ ?* `) O- D. w2 M0 S5 U% `1 u

----- 服务器对象 错误 'ASP 0177 : 800401f3'

4 F. T( K0 |" w1 ~

虽然不懂什么意思 但有预感是没希望了

7 w& c8 w, u) }) T! Q

管不了这么多 继续传 找上传的页面

. {- L' f4 z. i! E) ~

这回更晕 在wse里面翻便了也找不到asp上传页

& Z: @( A& _- W

我推测那个返回的错误信息就是没有存在上传asp页的意思了

* e; g/ {+ \% A

总之上传漏洞没的搞了:(

; C, L6 c/ j! a3 I0 k" u( [$ D1 |

(3).

1 @* \- {. f1 Z9 W

-初恋是难忘的

; S! m: Z, B3 [! W% ~' S- s

初恋的情人更是难忘的

) X& V; [, o7 M* q5 v8 s* }5 t' ~

-第一次挂黑页是难忘的

3 _# D, n" D* [' J5 U

第一次挂黑页用的方法更是难忘的 :):)

) A8 R$ w/ {' A- |

dv上传漏洞 使我第一次尝道了hack的味道

9 x$ p) M" V! s1 @( z: b/ @ y

难忘~ 绝对的难忘.........

3 T# J4 \$ E9 u; u, `! t7 f3 ~) S

对我们学校的渗透 在没有找遍整个服务器的论坛上传漏洞后我是不会罢休的

8 t+ Q8 L/ V6 l9 t

继续

: Y4 D+ _8 R X. [

用旁注44 呵呵 在此先谢谢hakban

' c) L6 [' u+ _) \

用老兵的domain上

- o# X7 G; W7 h8 i

我靠......¥......%※ 整个服务器就一个玉米 没的注了:(

) j% I1 A8 k- Y$ Q, ]

我可爱的上传漏洞 难道没法了吗??

2 ]. b0 R/ L% G) ~6 f1 L

突然想到 学校的网站应该包含很多子站的吧

P/ u, M4 a6 Z& i

比如什么什么系的主页 或者什么什么协会的主页 呵呵 又有的玩了

5 }0 o9 K. `5 U" G- s1 S: w

一番搜索 终于被我找道一个 "计算机协会" 用dv6的论坛

: q4 @& ]; Z M- V& h# ~$ b

晕死了 本人还是计协技术部的副部长呢

" F5 e- a) _$ M" F: _+ w3 J8 o. H( A

不过这个站我还是第一次见 .....汗

) j- `8 S3 n( Q3 P9 y: s M

平时我们搞的都是其他的表面工作 呵

; @% X0 c8 X1 R: H% C1 X

论坛逛逛 唉 真是年久失修呀 最后发的帖子还是去年的

2 ]5 ~& |1 p5 \5 w- C

不管了 俺来个大义灭亲÷

3 Q8 Z v1 u5 F% H! J

upfile....既然没用###

9 [9 w" c. c/ P

tongji.....既然还是没用%%%%

& U Q' c, k8 N6 m% S

烦躁了。。

5 S( R$ V8 ?/ _4 D0 s/ }& h. T

从初恋到结婚的可能有多大?

* l% K# i+ Z' k( t J7 v2 B6 g

从第一次hack站的方法到用这个方法成为hacker的可能有多大?

6 H' D2 ?9 _2 q: r

哈哈呵 这么想着 心也就释然了

$ l% j# e5 K3 z

rain老大曾经提醒过我 要有发散的思维..

0 `+ p& y7 N" h/ p0 ^% @9 c- R2 {) h

发散。。。发散。。。。。

# T' D, @6 p) ]( M' P8 f1 }1 U

44默认数据库。。。。。。。。。没用

4 t3 q* m/ y; ^/ ~& b2 j2 W

默认不行。。。。。偶暴了他。。。。

{& E! `9 Q; t1 b/ q

yeah!

* l0 B9 R; v7 A

Microsoft JET Database Engine 错误 '80004005'

4 o6 z- a M6 e% c1 b

'd:\mysql\xgb\tuanwei\qs\data\jdjsjxh.mdb'不是一个有效的路径。 确定路径名称拼写是否正确,以及是否连接到文件存放的服务器。

+ o' M" P- U7 B

/qs/bbs/conn.asp,行12

3 @- |4 m2 @- v

够变态的数据库名 幸好我没 发散 到去猜他的数据库路径 呵呵

% ?. a5 S3 a2 |! f0 c0 M

拉下数据库后 唉 md5的密码 我还没跑过md5呢

# l( n; e! g* O H6 Q5 ]

主页我的机子还是c3的 慢 懒的跑了 这次没办法了 跑~

2 U( P4 ^+ P- Q" j0 I) F

去网上找了个 MD5Crack V2.2 和 md5.exe

. ?' u0 k% M6 ?/ P/ b# [* g

前者window下的 先用他了 跑跑跑

8 Q6 V! w& w- ~

6位数字。。。7位数字。。。8位。。。没用

7 f/ R% B3 ]4 O. _- |/ S

5位字母。。。6位。。。没用

8 j" @% R, b6 \+ ?8 J& q

唉 实在不想在加下去了 我可没时间挂机跑呀

9 m6 N5 T, x3 E9 z# M

不知道有没有这样一种跑md5软件 可以把破解进度分开

! [9 S& I& V" ~1 x/ t3 C, H

给几台机子一起跑的 有的话一定要告诉我哦

! Y/ C$ V3 F! R4 ^7 l2 y: q$ x7 |

我有个同学开网吧 30多台机子 呵呵 这样搞的话就n快了

9 [) Q+ Q9 p }' B

各位 有一定要告诉我呀 先谢了 不 万分感谢!

- A' U" A4 @+ i3 p' A0 ~- _

(4).

' Q D$ \; `' i( D& ~! f

或许你看了我前几篇文章你会说我思路太死了 只知道上传漏洞

6 N4 C& d5 @; G' N6 h! u! N

唉 确实是如此 也不是思路死的问题 想我这个刚入道1多月的菜鸟

$ }( n" y! L* h- Q/ y8 X

能知道几种方法?

5 @' P% s2 {/ @* e4 r4 ^* ]

哪能跟你们这班混了几年的high手比呀 呵呵

) J. p& ~* @5 ]

但其他的方法还是有的 那当然是注入了 混了一个月的人也应该而熟能详了

7 e# J; ]# o9 N& {- N

注入的文章也看过n多了 原理也基本懂了 但像我个懒人是不会去手工住的

) I$ ]- J$ h6 a% t% w4 T

那可要我的命呀 于是亮出wis wed 开始干~

: X3 p+ H; l" A! C% R

有人会问为什么不用nb呢?其实我也想用呀

5 z3 N' C( `& i0 _- G0 I) m

nb强大的功能我又不是不知道 可是...nb在我机子上确不能用 晕死了

* d$ j1 |. N5 C; f3 U" q$ K

老是提示xx错误 所以只好用wis了

' S: W* R, s0 l( c6 f/ r Q- \( T& Z

先wis...........看着dos窗口下一行一行的字网上升 确实蛮酷的

: J8 t. O" {' X( \# \

难怪☆萧筱☆说他喜欢用dos下的工具 运行的时候会给mm一种神秘感....(汗

8 E# s* y/ I7 T) v" P5 _5 F0 M

注入点查出2个 是某个新闻的连接 从news=xx可以看出

" e( w2 }7 l, m7 J

接着wed.............不一会 明文显示的密码 用户也搞出来了 哈哈哈

% T: P: P! v0 \( |4 i

爽~ 想着我的目标也已经实现一半了 好开心~~~~

6 Q, K8 E9 N/ q' v. Q2 n

最后一步是wed http://xxxxxx /a 扫描登陆页面

, e7 ?7 ~4 w) b; C2 A1 W; Q

黑底白字继续往上升... ```````.........````````

& _2 n* k1 g) O( }

结果出来了 是test。asp 晕 有这种登陆页面?

% E) f) H# a+ I% v' w

感觉怪怪的 不管 上

- j. k- P+ [1 ]0 j

和预料中一样 没用 唉。。。。。。


作者: 韩冰    时间: 2005-1-16 11:32

也好 太容易实现 我反而学的少

想想 如果我在第一步扫描到ftp弱口令之后就溢出成功

我也就不会去学脚本方面的知识了 呵呵

wis扫描无非是在url后面加入它字典里面的asp页面

test碰巧在里面 不管有用以否 程序肯定返回给我啦

所以听好多朋友都说注入容易 得后台地址难呀

不过这次也有些许的收获 得到了管理员帐号和密码

我保存了 这个对我以后用社会工程学时或许会有帮助的9 l b# h$ u4 s) |( `

(5).

NB就是nb 做的工具nb 工具里的字典也nb

上次说用NB不能运行 于是我把字典放在wis里面

当时也没报什么希望 想不到希望就是你不想她的时候她就会想你 ^_^

后台出来 恭候多时的帐号密码终于有了用武之地...

登陆进去后看看 原来只是主页新闻发布的后台 可以对主页标题等做些修改

一阵狂喜~想当初我要在学校主页写下xxx I love you 的梦想不是马上可以实现了?haha 不过... 唉 这里是技术板块 先不写这些 我会把那方面的写到MyPrinces里..

现在我得重这个后台提升权限.. 不过这个后台比较简单 提升起来可能对我来说比较困难 呵呵 慢慢来吧 不急 还几年时间~~~

找上传的页面 一开始比较纳闷 怎么没看到这个后台有上传的选项呢

这个是新闻发布的 新闻里面的图片肯定也是从这里来的呀 但在左边栏里面就只有

发布新闻 栏目管理 和系统管理 这几个东东 后来才发现 在发布新闻里面

有个不起眼的小按钮 当鼠标移过去的时候会宣示上传图片 哈哈

就这里4了 首先得找到上传的asp页 先随便点个文件上传 然后抓包

这时跳出javascript提示筐说文件格式不对 我又不想传个无关紧要的图片上去以免管理员怀疑 于是我用tt浏览器关掉网页脚本 再抓包

哈哈 出来了~~~ xxxx/uploadpic.asp 打开这个页面 出来个单一的上传页

到这一步 我就有点盲目了 我不可能向高手那样 找到源代码 然后一点点读出看有什么漏洞 所以只好乱抓一把了 同样用动网的方法44 不行呀 提示文件格式不对

懵 ..................... 哪位高手愿意指点下的? 在下才此恭候 谢谢了______

(6).

好些日子没写日志了

上次搞到论坛md5密码后 就一直叫Leetl帮我跑 毕竟人家管着一个网吧 呵哈

后来就继续找学校里各个系网站的漏洞

呵哈 这样的网站也真够多的 看来老大说的对 要搞下不难

在这些网页中 我的战果是 得到了几个论坛数据库

还一个也是新闻发布的后台权限 不过跟我上片写的那个后台是一样的

找到了上传的页面到不能上传 已是我决定抓个包研究研究

抓到的头部是这样的 后面马的代码就省略了

POST /news/admin/uploadPic.inc.asp?upload_code=ok&editImageNum=&actionType=&picName=&editRemNum= HTTP/1.1 2 A% f* H( w( m& d' J: Y0 o% RAccept: */* 6 p# {5 W6 x" O t9 ]& GReferer: http://www.xxx.edu.cn/news/admin/uploadPic.asp 0 V) a& j9 n- I) yAccept-Language: zh-cn ) C G: H( k) h8 g6 @Content-Type: multipart/form-data; boundary=---------------------------7d41ae3a10021c8 M1 O' |) a: l0 m& A5 X! } r- C Accept-Encoding: gzip, deflate - D, G! T. d+ VUser-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; TencentTraveler ; Alexa Toolbar) $ ^% M) m! a2 E; @( s: HHost: www.xxx.edu.cn/ I* O$ l( T' G1 ~4 \ Content-Length: 1437 1 O, y: m: g9 h& m8 n0 [8 EConnection: Keep-Alive * G) S% w( l& Y! q% ^: g' I; BCache-Control: no-cache3 |4 X$ m X. k$ G' q, Y. C Cookie: ASPSESSIONIDCADSTTQC=JOAOJFPBKNJONMGFCKFOJLAD

-----------------------------7d41ae3a10021c ; O! T3 k$ B$ K+ ]Content-Disposition: form-data; name="codefilename"; filename="D:\Trojan\carolyn.asp": S" e* T! d' f, f% W) {. S Content-Type: text/plain

跟动易文章系统的一样 没有路径"filepath",但它有文件名参数"filename"

于是便学着改了下 carolyn.asp后面加个空格和允许上传的文件后缀

再用winhex把空格的20h改为00h 即/0

如果存在漏洞的话 上传是会成功的

用nc提交后 返回文件格式错误 当时就觉的非常的不爽。。。。

老大说我们学校用的很多都是网上现成的网站程序 很容易找出漏洞

我也知道 我们学校我好像还没听过这方面的牛人 能自己写出来

还有一点是这个上传漏洞打了补丁我觉的也不太可能 这个不知名的程序都打了补丁的话 那注入漏洞也应该给补了 这样我也就不能上后台找到上传页面了

那唯一的理由就是这个新闻发布程序根本就没上传漏洞。。 晕 (废话 、、

不过我总觉的不可能 已是我便登上后台 上传一个允许的文件看看

结果是---------文件格式不对 无论是gif 还是jpg

我狂日 吗的 被耍了

究竟怎么回事?

评我的 "幻想" :我觉的是对ip做了限制 不允许远程提交。

高手请指点下 谢谢了。。。。

后来那个问题 我更加的坚信了我的 幻想。。

Leetl那边传来了好消息 跑出了一个后台管理员的md5

当时狂喜 想到webshell就要到手了

至于前台的密码 呵呵 还是dv默认的 。。(无语。。。。

已是用默认前台密码登上去后 再用刚跑出后台密码

.....残酷的事实再一次划破了我的喜悦/////////

4了3次都没登上去 日靠操叼!!@#$%^%$Content$amp;^^%$&

难道真的是ip做了限制?????????????????

############期待高手指点迷津##############

(7).

今天终于有了突破性的进展了--拿到了webshell

用的方法是asp数据库插入代码 这方法其实一个月前我就用过了

大家也应该知道 这个方法最主意的的是得到数据库的路径

那时我用默认数据库不行 用%5c暴库也不行(其实是可以的)

问题就出现在这 用%5c时 返回的是

- ^/ G7 G+ {/ |2 _0 J. w7 HMicrosoft JET Database Engine 错误 '80004005'

'd:\vhost\wdx\data\liuqing.asp'不是一个有效的路径。 确定路径名称拼写是否正确,以及是否连接到文件存放的服务器。

/wdx/guestbook/conn.asp,行8

网址是www.xxx.edu.cn/wdx/guestbook/index.asp

当时暴出库来之后 我是这么改的 www.xxx.edu.cn/wdx/data/liuqing.asp

返回的却是404错误 当时也不知道该怎么办 已是就另找方法了

不过今天无聊透顶时又来到这 还是暴库

返回的也还是上面的信息 不过下面那句/wdx/guestbook/conn.asp,行8

引起了我的注意 这是一个留言本的页面 我想在服务器里面应该是在guestbook文件夹里面的 于是大胆的提交www.xxx.edu.cn/wdx/guestbook/data/liuqing.asp

哈 奇迹出现了 出现了一堆乱码 成功了!!

后面的事也就简单了 用蓝屏大叔的一句话代码写进去 上传马马 呵 激动ing。。。

先传的是那个经典的aspmm 传上去过渡 不过过渡传大马时 却总是不成工

纳闷了 我想不会时fso被静止了吧? 那就麻烦了

已是直接传大马dbm6 登陆后果然什么都没 看服务器信息 fso禁止!!!

真是不爽呀 不过幸好我还有一个终极武器--免fso木马

哈哈 传上去 ok 可以目录跳转 浏览 修改文件 不错

改主页吧?哈哈 当初的愿望!! 不过还没想好写些什么 不急

先提升了权限再说

后来发现不能跳出web路径 郁闷

今天先到迟为止吧 总的来说还是很开心的 哈哈和哈和哈哈哈哈

结局:

04年10月9日至今天05年1月10日

用这3个月01天的时间里 我实现了我的愿望

拥有改掉学校的主页能力 虽然很肤浅且被高手不齿

但我不介意大家怎么看 总之 我实现了!

从不能到能 切实该令我兴奋

我应该高兴 但却高兴不起来。。。。0 D1 ^0 F7 w7 ^1 r7 F






欢迎光临 数学建模社区-数学中国 (http://www.madio.net/) Powered by Discuz! X2.5