- 帖子
- 145
- 积分
- 515
- 威望
- 744
- 金钱
- 510
- 在线时间
- 25 小时
|
前言:这篇文章不是我的。朋友让我帮他发表的!
; c W Y, g9 L( ~6 p9 m0 Y
( B7 U9 i# n: P: ~2 }: e入侵中国DJ俱乐部
5 F5 n* x5 q" M- e3 `) e2 r: ]8 ~2 \6 p
作者:网络小子
" f" G* v* b3 v z/ B
; A4 T+ n' x, w: C8 [7 d& H3 _- P/ S; k9 n) p" B2 w
$ ~/ x6 W2 C* f" S" Z8 B- R4 Q1 M
7 n: x! v4 A. G/ s* Q# q6 w
+ T( N- D1 r7 O2 \0 t; d大家好,我是网络小子。很高兴又跟大家见面了。前一个月都在山上干苦力。让我体会到了真正的生活。一晃又是一个月。已经很久没跟大家见面了。上网的时候遇见了以前帮助过我的有一位大哥。他准备开一个DJ站因为没有好的程序。让我帮他找一个。给了我一个样本。经过我仔细勘察。发现“www.yy450.cn”这个站的程序不错。网站的名字叫“中国DJ俱乐部”因此我准备拿这个程序。把网站搜集起来放在了QQ签名里面。 ?2 n ?2 D2 D+ H( Z
- R. l$ l2 P. R( P0 @; n7 a
第二天来到网吧,我的一朋友 寂寞孤云 告诉我他认识这个站的站长。那好不用麻烦了。于是给他说我看上了这套程序,让他帮我问站长琐要一下。可是很不乐观。站长要钱。不送人只卖。说这程序是他自己改的。想法功亏一篑。看来我只能靠自己了、大概的看了一下网站 图.1 ) o2 T' i( k+ e
0 R4 F5 h0 ?1 P2 ?4 F! e
7 \2 F% y* w9 Y! r" s) D7 {- X0 S- }象这样的站点根本不可能存在注射,看了一些他首页的图片连接都是很有规律。没有什么可利用的,加上后台也没找到。后来寂寞孤云告诉我,站长也是一个玩黑的。不好搞。看来站长也不简单。寂寞孤云又告诉我你可以社工试试。几率或许会比较大。一说社工首先的搜集站长的资料,如“QQ”“生日”“常用的密码”ID 等等等等。。。。。搜集了一会资料没有得到什么可利用的。 图.2 ( h2 T- g+ b$ {, c
9 g+ N, V# b t: H
! h3 R6 X V& V拿到了QQ、邮箱帐号、常用的用户名、生日、但是没拿到他常用的密码。第一时间想到的就是社工他的FTP,经过我的用户生日各种互换。还是不对。后来想到了社工他的邮箱。去126上登陆。都用便了还是不对 。用密码找回功能。输入找回帐号后提示输入生日。他的生日不就是1990-5-21吗,也就是1990521不对19900521也不对。难道这是阴历跟阳历的差距。。。要想得到他的正确生日就必须接近他。第一、站长是玩黑的。不可能这么笨。第二、我也没哪个时间。我决定还是另寻他法吧。 - k) A! F3 Z) k5 H" S4 j
l7 W; w& S) T4 O0 n2 M/ x1 f5 C他这样的站不会是独立的服务器吧!于是我选择了旁注。说到旁注。我在这里给大家推荐一个网站。(http://www.yougetsignal.com/tools/web-sites-on-web-server)这个旁注站点不错。在这里我也给大家说说旁注的一点小经验吧。有些人都知道用不同的旁注查询网站可以查询到不同的效果。但是菜鸟门知道不?用一个旁注查询查询某个服务器上的玉米用IP查询和用玉米查询可以得到不同的效果。而在把查询出来的玉米在查询也可以查询到不同的站点。我查询出来的站点如下 图.3 & h) J h7 n# r/ n
* d% _ F n# e6 W$ p: |& `
8 |$ d: F# n4 b2 I加目标站就8个站点。而且还有两个死站。3个DJ音乐站。还有一个桥客的CMS站点。一个IDC注册站点ASPX写的。俺不懂ASPX、一个企业站。相对来说企业站比较容易点。所以我准备拿这个企业站来开刀。http://www.bmglass.com/index_1.asp 图.4
! [1 |% b9 |* x8 c2 f% ?* d4 X2 s* Z/ `
7 | e ~$ D6 f9 _# \/ R2 `3 I8 d9 V( k7 T1 h$ [6 ~: l) L- ^
看到这个注册筐我就想起了企业站的一个致命上传漏洞。“upfilea.asp”和“upfile_other.asp”这两个漏洞有点老了。经过测试upfilea漏洞不存在但是upfile_other上传点存在。嘿嘿、喜出望外。拿出本地HTML上传进行上传。至于怎么上传的我在这里也就不多说了。在我写的前几篇文章里面有名字叫“入侵黑客吧”写了如何利用。上传了以后老是提示请登陆。我明明登陆了啊!到底怎么回是?难道是RP问题?。我清理了一下Connkies,依然出现同样的问题。到底怎么回事?于是我便查看ASP代码。发现代码被改了一些而且还少了一些。难道是有人先行一步?没办法另外找突破口吧。这套程序因该说我还是比较熟悉的。测试了默认数据库,不对,手工猜界了一会还是不对。后台是默认的。就差密码了。手工测试找到了一个注射点。于是开始注射。很成功的拿到了管理员帐号密码、但是密码是MD5加密的打开www.CMD5.com解密一下。结果又在一次让我失望了。因为密码太复杂破解不出来。难道要暴破吗?我没那个时间也没那个精力。
5 Q3 ~* X- ^) n0 e2 Y5 B! p* s: d z9 ^- w: X! P q- K, }1 {7 B$ y
可是那位大哥曾经帮助过我,我不能叫他失望。当初就已经叫他失望过一次了。同样的事情不能发生2次在我身上。一晃已经是晚上11点了。人也饿了,眼睛也花了。去饭馆叫了一个拌面在网吧边吃边思考。 " Z% A% w; P+ \: a; j
9 p7 ? e2 S$ o7 ]: z% y+ r* X9 Z曾经某位朋友告诉我这样的程序可以cookis欺骗拿到后台。于是我饱着一丝希望。开始欺骗。一切准备就绪,就是TM的欺骗不进去。老是停留在同一个页面。我无奈了。。。换了一个玉米查询网有多查询出来一个网站。。。http://www.$$$$.com/注射了一下失败。在admin这个目录扫描出来了一个上传点,但是不能上传。找到了管理后台http://www.$$$$$4.com/admin/admin_login.asp,后台写这管理的默认帐户密码admin、admin居然进去了。 图.5 ' x' m" V0 M1 p2 |8 \
/ N: u: x- R6 E5 _. m8 G2 g* y$ \. N8 E4 S8 K( t' `* M6 F
经过查看后台出了添加文章和修改文删一些企业站添加信息的地方几乎没有什么可以利用的。后台采用了ewebeditor在线编辑器,查看了一下原代码。找到EWE编辑器的途径http://www.$$$$$.com/newsadmin/ubb/ewebeditor。但是没用。这个站只是采用了EWE的功能。并没有什么后台和上传点。。。在后台添加文章的地方找到了一个上传点居然不能上传。后来找到了一个上传点但是不能上传ASA.ASP.CER.抓包也不行。估计是有人修补了 图.6
+ c( W7 q" Q3 j6 @# H* @8 c
- v7 Y( T: _' X6 p
' Q& E. L, g8 s在网站的服务器信息统计里面得到了一些信息。 图.7
: ?5 p% a8 Z2 Q& ^: F" j7 g6 \* z8 }& Y) a/ t5 D
- Q" e! G9 V1 _# s
得到了一些网站的基本信息,如网站的WEB途径、和用什么做的FTP帐号。g:\webhostnew\jiajunev\www\admin\Admin_Index_Main.asp
8 v* _; ]7 B# @( ]" H
\, g' {" _ W8 y4 Vhttp://www.$$$$$.com
! c S5 u& d1 ?& K4 h
6 e* E% s% v9 l" v7 H' g. P( m从途径里面我们可以看出来WEB途径是在g盘的webhostnew目录下。而FTP用户名是用的网站玉米。突然见我就想到了社工FTP密码,用玉米作为帐号密码一个一个试。在看过我以前文章的人就知道是什么弄的。于是我开始搜集网站玉米。搜集出来的有用的有8个。现在开始一个一个试了。 0 r5 b, G" s0 t$ ?8 X2 w
0 Y+ g6 o7 n7 O7 G0 Hftp://www.$$$$.cn
% W, H# F3 F M3 c: G5 c
% ^7 w9 Y1 P3 ?8 X用户aweidy 8 e% E& D; E& I' M/ Z
( E; D- s; g! m u密码aweidy →失败
3 J9 C5 @; j. h; H6 v) A6 A) f8 ?9 e. J/ r1 y* n7 a
在我试到最后三个玉米的时候,http://www.$$$$$.com/index_1.asp玉米成功了。直接登陆了FTP。 图.8
* q! X$ I2 Q1 o9 ] O
8 K0 o& z7 Y7 b0 t7 x: b% l% B& `* X2 b+ y ~/ v; b
嘿嘿。真是踏破铁鞋无觅处,得来全不费工夫。在试到最后一个玉米的时候也成功了。。。 图.9 ( [; f2 {/ x# i7 k# \
9 K, ?: o T+ Y( W1 k/ N
1 O& |" N5 `7 T# t& B
ftp://www.$$$$$.com
* K4 S( h8 w* V, g
1 e9 S w# d: R. Ijiajunev # E" W' J5 z: v% k5 I. x
2 [) c" ]. k- p qjiajunev + F, m9 y% `1 y9 [$ b! Z( v
2 L- ^" F/ L1 v8 V- ^9 S4 Q+ Q# R& i3 G' _+ x
4 t' ~* I4 a" Y: L2 F) J
看来今天运气不错。。。。直接从FTP里面传了一儿个ASP木马。成功得到WebShell
& o8 D( O3 m; g0 L" C3 r, F" ]8 z; r3 c
WEB途径是g:\webhostnew\jiajunev\www % B3 \' @+ K9 Y3 [9 N
: I' j. v4 a+ b5 |' b+ w( o那么目标站的途径有可能就是g:\webhostnew\yy450\www 2 {) `+ H, _4 O; s1 N. D
+ q$ r) }) l/ K( g( ~不对返回系统服务-用户账号里面查看了一下发现他的用户是用的heisejimo做的FTP帐号、那么对方的WEB途径就是g:\webhostnew\heisejimo\www
( `, z4 p1 _5 d0 @4 T6 v* g$ N
0 B! I1 U/ D& W5 q6 T; _回车后发现没有权限。 图.10
7 b; Y5 m* ~2 j$ a; n8 Z2 b7 ]& s) r+ a7 ]* ?5 r& D
: ?$ Q6 w" F6 f, ]$ ^7 `; T' y$ {
WebShell在默认的情况下是USERS权限、而ASP的权限也比较小。所以我准备换一个ASP.net木马但是WEB做了脚本支持设置。并不支持ASPX PHP 和 JSP也不支持 图.11 3 j8 O: G: U6 L( s! l' L
6 Z9 \' l3 p$ y) ^$ s$ @# y7 r0 s5 b% u8 h+ a6 F1 \+ N; I
本来想如果支持PHP就去c盘的windows目录下找到my.ini然后mySQL提权。可是PHP不支持mi.ini这个文件也删除了!
2 L9 F$ z' X. V7 l" f/ i7 f# A, V" q6 f. I
怎么办呢?看了一下组件支持。wscript.shell × 命令行执行组件 删除了。不能执行命令了。然后我扫描端口发现在ASP木马上默认自带的端口扫描后发现都开着。。。 图.12 $ i' ?1 W- Q. B/ ~# r' m, N/ C
) Y* _& s( J/ r g
8 V3 a& L u1 k7 Y0 D, R# z
) N8 u3 s6 e$ u8 p' r, ~9 k2 T8 T! ^( L
43958开着说明有SERV-U,查看一下SU的版本。在本地的CMD下执行ftp www.jiajunev.com 发现SU是6.3的 图.14 s! i- ?# R r% D/ t
! G+ B r9 R1 o) _, O
! X/ E- h$ I2 R8 F- r/ C4 L
用SU自带SU提权建立了一个了个用户为xiaozi$ 密码xiaozi 然后返回“系统服务-用户账号”发现这个用户居然存在。看来SU的默认管理张号密码他都没有改。刚刚扫描3389发现3389是开着的于是用MSTSC开始连接。结果很失败。连接的时候提示错误! 图.15
' L/ e" e3 X' a+ q6 _5 o$ W" F
1 o8 N* Z) L. X" T; P: u. Y. M0 G( ^" h+ z& {% o# o
难道是假的?这样的情况我以前也遇到过。经过一翻跟职业色狼研究后发现这个3389就是假的,是管理用来迷惑人的。在SU下面执行命令 “cmd /c netstat -an >1.txt”意思就是说查看服务器所开放的端口并且在C盘的跟目录下建立一个1.txt的文本文档。执行完毕后。返回C盘打开文件发现3389端口被管理改成了5233。突然间网站打不开了WEB死了等了5分钟有可以打开了先3389连接一下。连接成功输入用户密码后提示 您不具有远程管理的权限。没有权限说明用户建立成功了,但是到底是怎么回事呢?我在SU那里再次输入命令“cmd /c net user xiaozi$ >1.txt”发现xiaozi$这个用户就是在管理组。但是为什么没有权限呢?经过我跟职业色狼的再三讨论,估计是对方在3389上做了策略。管理元不能远程连接桌面。只能有远程管理桌面的人才能连接。一晃又是3.4个小时色狼已经休息了。我还徘徊在这里。。已经是晚上6点多了。。。。小小的睡了一会。。。 , H- K, _; \/ i8 [3 k% J
' \% |% d5 s) ^; \% H* h睡到8点多起来继续刚才的活。拿了J哥的2003\0day建立了一个用户,还是没有权限连接。郁闷坏了。真没话说了。已经是早上了Char来了,银河安全网的站长,就叫他帮我看了一下。前面的思路也跟我一样不能连接。经过跟Char的研究,他发现laoshu这个用户也是个管理元并且具有远程管理连接权限,让我把laoshu这个用户密码改掉“cmd /c net user laoshu 123456”执行后依然没有反映。密码没有改过去。但是Char改过来了。3389连接上去发现有10几个站点。并且桌面还有人抓鸡还有5台服务器3台肉鸡哦。 拿到才一会就被管理发现了 我汗~~。。。图.16 17
: q: q X2 M+ _$ L( X
( Y) J5 B3 L& w% K( s. K3 p$ ^4 E/ B" J
. }3 v, f# R+ i8 K/ d/ d) x/ g$ s
因为我的目标不是这个服务器而是目标站点的程序。服务器上还有其他3个音乐站我也就一起用vbs脚本打包了。因为yy450黑色寂寞站长的语气很嚣张。所以我把所有的程序打包下来后把程序删除了。其实也没有什么恶意到时候在还给他。挂了一个页面走人了。。。 图.18 4 F% l- G7 D d) ]' F; F- \
S! [# L3 T/ R j+ S1 M' C5 ]0 T' ~
一切就都这样结束了。我帮大哥拿到了程序。花费了2天时间。消耗了不少精力、时间、但是最终拿到了目标站。也学到了不少东西。在这里就要跟大家说再见了。。。。 $ D* N( g( d2 J7 b3 D# n$ {
9 ?8 n- k1 M( a9 V& z, o
8 S& ~- W0 Y9 U& h0 DPS:文章已经打包,里面附带图片!
0 T$ I7 u k: p1 Y" z, c6 _9 M
& @- v( t6 u W' a+ r" A3 H& V4 r[ 本帖最后由 上帝的爱 于 2008-11-14 03:42 编辑 ] |
附件: 您需要登录才可以下载或查看附件。没有帐号?注册
-
1
评分人数
-
|