
由于測試過程中很多系統(tǒng)我們能接觸到的只有一個登陸界面所以要充分挖掘漏洞進行深入操作登錄 注冊萬能密碼繞過登錄存在 SQL 注入的情況下有可能使用萬能密碼直接登錄admin or 11--admin OR 44/*or aa or or 11--有超級多登錄口 SQL 注入存在 SQL 注入的話直接注出賬密有些可以構(gòu)造用戶注入登錄比如熊海 cms 后臺登錄處存在 sql 注入$login$_POST[login]; $user$_POST[user]; $password$_POST[password]; $checkbox$_POST[checkbox]; if ($login){ $query SELECT * FROM manage WHERE user$user; $result mysql_query($query) or die(SQL語句有誤.mysql_error()); $users mysql_fetch_array($result);這里萬能密碼起不到作用因為他是通過用戶名去數(shù)據(jù)庫查密碼再進行匹配還有一種方法非常巧妙user:1 union select 1,2,test,c4ca4238a0b923820dcc509a6f75849b,5,6,7,8# password:1這是 mysql 的特性 在聯(lián)合查詢并不存在的數(shù)據(jù)時聯(lián)合查詢就會構(gòu)造一個虛擬的數(shù)據(jù)就相當(dāng)于構(gòu)造了一個虛擬賬戶可以使用這個賬戶登錄未授權(quán)訪問后臺未授權(quán)訪問列舉幾種找未授權(quán)訪問的方法?使用目錄掃描工具如 dirsearch 等掃描路徑有的可能存在目錄遍歷?查看 js 代碼中登錄成功后的跳轉(zhuǎn) url?使用 jsfind 找可疑 url?利用 web 程序已知漏洞如druid 未授權(quán)的 urls、springboot mapping 等未授權(quán)漏洞界面找可疑的 url訪問查看是否存在未授權(quán)?有些可能在未授權(quán)進入后臺一瞬間重定到登錄頁面這時可以利用 burp 抓包把跳轉(zhuǎn)包 drop 掉組件未授權(quán)使用的組件可能會出現(xiàn)漏洞常用的未授權(quán)漏洞對于端口的收集也至關(guān)重要可以提高漏洞利用面?Redis 未授權(quán)訪問漏洞?MongoDB 未授權(quán)訪問漏洞?Jenkins 未授權(quán)訪問漏洞?Memcached 未授權(quán)訪問漏洞?JBOSS 未授權(quán)訪問漏洞?VNC 未授權(quán)訪問漏洞?Docker 未授權(quán)訪問漏洞?ZooKeeper 未授權(quán)訪問漏洞?Rsync 未授權(quán)訪問漏洞?Atlassian Crowd 未授權(quán)訪問漏洞?CouchDB 未授權(quán)訪問漏洞?Elasticsearch 未授權(quán)訪問漏洞?Hadoop 未授權(quán)訪問漏洞?Jupyter Notebook 未授權(quán)訪問漏洞https://www.freebuf.com/vuls/265318.htmlhttps://xz.aliyun.com/t/6103其他功能點 (注冊)(找回密碼)超長用戶名注冊注冊用戶admin1覆蓋掉原來的 admin 用戶不常見任意重置密碼此時客戶端會發(fā)一個驗證碼包這是隨意輸入驗證碼發(fā)包返回包返回包錯誤的回顯為 {“status”:0}將返回包的東西換成 {“status”:1}即可重置密碼用戶枚舉漏洞找回密碼界面輸入用戶名抓包查看返回包中泄露的信息比如TerraMaster TOS 用戶枚舉漏洞 CVE-2020-28185輸入用戶名 admin 點擊確定查看 Burp 捕獲的包其中有一個請求包用于確認用戶 admin 是否存在存在則返回用戶的郵箱信息驗證碼問題驗證碼不刷新驗證碼不會自動刷新導(dǎo)致一個驗證碼可以用很多次驗證碼失效驗證碼無效依然可爆破在挖掘弱口令的時候常常會遇到圖片驗證碼無效的情況此時只需要輸入正確的賬號密碼和驗證碼使用 burpsuite 依然可繼續(xù)爆破驗證碼前端返回有的平臺可能驗證碼校驗在前端進行錯誤的將后臺的驗證碼返回到前端導(dǎo)致攻擊者可以抓取返回包中的驗證碼驗證碼爆破有的平臺可能驗證碼比較簡單只有幾位數(shù)字且沒有對登錄次數(shù)限制存在爆破使用 burp 抓包爆破驗證碼可重復(fù)使用實例通過一分鐘發(fā)送一次可同時存在多條有效的驗證碼通過爆破驗證達到任意密碼重置漏洞驗證碼短信轟炸對于驗證碼發(fā)送次數(shù)沒有做限制導(dǎo)致造成短時間內(nèi)短信重發(fā)使用 burp 抓取獲取驗證碼的包放到 repeater 不斷重放更暴力點可以使用 intruder驗證碼 OCR對登錄頁面使用工具如 xcode 對驗證碼進行識別爆破用戶賬號密碼驗證碼驗證邏輯錯誤就是驗證碼可以修改接收者將賬戶修改密碼的驗證碼抓包修改為其他手機號后臺并沒有做驗證萬能驗證碼可能存在萬能驗證碼 0000 或者 9999不常見越權(quán)過于簡單的 cookie如果用戶登錄后的 cookie 并不是隨機的而是如cookie:Guest這種過分簡單的身份驗證方法可以導(dǎo)致越權(quán)如果又存在用戶注冊就可以注冊一個普通用戶然后越權(quán)為 adminHTML 源碼信息泄露固定加密的賬密比如中科網(wǎng)威 下一代防火墻控制系統(tǒng)存在賬號密碼泄露漏洞攻擊者通過前端獲取密碼的 Md5 后解密可獲取完整密碼登陸后臺fofa語句bodyGet_Verify_Info(hex_md5(user_string).F12 查看前端發(fā)現(xiàn) admin 的 md5 加密密碼注釋泄露信息必須泄露的 url或者敏感信息ELSEURL 重定向經(jīng)常出現(xiàn)在登錄成功跳轉(zhuǎn)中可以修改參數(shù)跳轉(zhuǎn)到任意頁面可用于釣魚比如www.ocean.com?rediraHR0cDovL2FkbWluLmFhYS5jb20[1]redir 后面的可能會進行 base64 編碼redirect、redirect_to、redirect_url、url、jump、jump_to、target、to、link、linkto、Domain已知漏洞利用因為一個 web 服務(wù)會用到很多組件只要一個組件出現(xiàn)漏洞這個密不透風(fēng)的墻就被推到了所以說資產(chǎn)收集是很重要的收集足夠多的信息知己知彼百戰(zhàn)百勝有條件可以用一個掃描器掃描已知漏洞?web 框架歷史漏洞?cms 歷史漏洞?oa 歷史漏洞?使用 fofa、瀏覽器插件 wappalyzer 等收集資產(chǎn)然后拿漏洞庫的 poc 去嘗試. 工具地址: https://www.wappalyzer.com/弱口令默認密碼很多設(shè)備都存在默認的帳號密碼特別是一些廠商設(shè)備弱口令很常見常見設(shè)備弱口令整理[2]https://wiki.bylibrary.cn/%E9%80%9F%E6%9F%A5%E8%A1%A8/%E5%B8%B8%E8%A7%81%E4%BA%A7%E5%93%81%E5%BC%B1%E5%8F%A3%E4%BB%A4/一個簡單的弱口令就讓高昂的設(shè)備白給測試賬號未刪除比如 testceshi拼音姓名字典拼音姓名字典、用戶名字典如 rootsystemadmin1 等 弱口令爆破使用常規(guī)的拼音姓名字典 123456,123等弱口令進行爆破如果網(wǎng)站有注冊功能破解用戶密碼的時候可以先去注冊查看注冊機制如果可以使用 123456 等密碼那么就用拼音字典去爆破 123456 等弱口令如果不行可根據(jù)密碼復(fù)雜程度制作密碼比如密碼需求是字母加數(shù)字的八位就可以嘗試 abcd1234 等符合密碼規(guī)則的密碼進行爆破* 用戶名枚舉使用兩位字母和三位字母枚舉爆破 123456 等弱口令成功爆破出一枚管理員后臺賬號密碼之前一個學(xué)校的后臺弱口令沒成功SQL 注入后發(fā)現(xiàn)用戶名全是姓名首字母密碼 1111提示過于詳細當(dāng)爆破的時候返回包顯示密碼不正確和用戶名不存在的時候我們可以搜集這些用戶名進行專門的弱口令爆破例如我爆破出存在多個存在的用戶名首先搜集這些用戶名然后設(shè)置 burpsuite通過以下格式的方法進行爆破例如Lihualihua123 lihua lihua lihua lihua123 lihua lihua1234 且注意網(wǎng)站下方是否有建立時間如果時間是 2017 年建站的 我們的密碼可以設(shè)置成 lihua2017 lihua2018 等進行專門針對用戶名的爆破域名做字典截取子域名一部分作為字典挖掘弱口令比如學(xué)校 wlzx網(wǎng)絡(luò)中心,tw團委,jxzl教學(xué)質(zhì)量等常見的系統(tǒng)用戶名也是子域名根據(jù)網(wǎng)站性質(zhì)猜測用戶名比如教務(wù)類網(wǎng)站常有 teacherstudent1 等用戶名或者企業(yè)縮寫為用戶名搜集文章發(fā)布者姓名搜集文章發(fā)布者姓名在挖掘弱口令漏洞的時候我常常會搜集文章發(fā)布者的姓名網(wǎng)頁上會有一些文章發(fā)布者的名字我會把它搜集其他作為針對該網(wǎng)站爆破后臺的用戶名并且整合前幾種方法進行爆破。如果遇到中文名的管理員我會把它轉(zhuǎn)換為英文名比如發(fā)布者: 李剛我的字典里就會多 lilganglgliglgang這幾個用戶名配合前幾種姿勢進行爆破。當(dāng)然也遇到過比較奇葩的直接就是中文為用戶名信息收集不放過細節(jié)qq 群號很重要在以前遇到一個這樣的案例網(wǎng)站上面存在一個客服 qq 群號碼網(wǎng)站是需要公司用戶登錄的驗證碼也無法爆破我在了解了網(wǎng)站的業(yè)務(wù)之后通過網(wǎng)站上的 qq 群號碼加群在群公告之中發(fā)現(xiàn)了默認密碼是 xxxxx1, 但是不知道用戶名就在群里問了一句我登錄不進去了然后私聊一些群里的其他用戶獲取了用戶名是企業(yè)統(tǒng)一信用代碼而群名片就是企業(yè)名字。我通過中國企業(yè)統(tǒng)一代碼查詢網(wǎng)站得知了這些企業(yè)的用戶名。然后通過該默認密碼進入了后臺繼續(xù)深入挖掘。另外在 src 上也挖到過同類問題直接通過企業(yè)用戶名和企業(yè)信用代碼就可以重置企業(yè)用戶密碼進而查看學(xué)生簡歷總而言之任何網(wǎng)頁上的信息都可能作為用戶名需要細心搜集注冊賬號搜尋信息在網(wǎng)站登錄口無法爆破的時候可以耐下心來注冊通過后臺搜索好友等方法搜集用戶名。然后在了解注冊密碼復(fù)雜程度機制之后挨個挨個的去手工嘗試用戶名密碼。比如搜集到了 lihao 用戶名就可以參照前面的方法手動嘗試 lihao lihao123 等密碼進行登錄此方法需要很大耐心但是十分有效安裝文檔搜集該網(wǎng)站的安裝文檔使用文檔等尋找默認賬號密碼或者未打碼也可以通過百度谷歌百度網(wǎng)盤等搜集Fuzz工號、學(xué)號、身份證號等 fuzz當(dāng)遇到用戶名可能為工號的情況下fuzz 一波數(shù)字工號 或者尋找有無工號泄露的地方根據(jù)工號繼續(xù)爆破擴展思考爆破時什么變量是可控的當(dāng)我們遇到一個段的測試任務(wù)時可以使用一個簡單的弱口令字典批量爆破整個段的服務(wù)。不管內(nèi)網(wǎng)還是外網(wǎng)都實用例如內(nèi)網(wǎng)想爆破 ssh 的時候可以使用hydra -l root -Psmallpass.txt ssh:10.10.0.0/24像目前比較火熱的開發(fā)崗位實屬網(wǎng)絡(luò)安全畢竟國家網(wǎng)絡(luò)安全法也出臺了網(wǎng)絡(luò)安全等級保護2.0等合規(guī)要求也出來了。網(wǎng)絡(luò)安全對于大部分政企單位來說已經(jīng)從[可選項]變成了[必選項]。在以前很多政企單位在進行 IT 部門及崗位劃分時只有研發(fā)和運維部門安全人員直接歸屬到基礎(chǔ)運維部而現(xiàn)在越來越多單位為了滿足國家安全法律法規(guī)的要求必須成立獨立的網(wǎng)絡(luò)安全部門拉攏各方安全人才、組建 SRC安全響應(yīng)中心為自己的產(chǎn)品、應(yīng)用、數(shù)據(jù)保衛(wèi)護航。根據(jù)國家發(fā)布的《網(wǎng)絡(luò)安全人才實戰(zhàn)能力白皮書》數(shù)據(jù)顯示目前中國網(wǎng)絡(luò)安全人才供應(yīng)嚴重匱乏每年高校安全專業(yè)培養(yǎng)人才僅有3萬余人而網(wǎng)絡(luò)安全崗位缺口在2027年將達327萬缺口高達95%。了解網(wǎng)絡(luò)安全首先要搞清楚下面這些前提網(wǎng)絡(luò)安全到底包含哪些技術(shù)是否需要會編程網(wǎng)絡(luò)安全行業(yè)有哪些職業(yè)方向“我”該如何選擇網(wǎng)絡(luò)安全的職業(yè)發(fā)展和成長路線是什么如果你是準備學(xué)習(xí)網(wǎng)絡(luò)安全黑客或者正在學(xué)習(xí)下面這些你應(yīng)該能用得上①網(wǎng)絡(luò)安全學(xué)習(xí)路線②20份滲透測試電子書③安全攻防357頁筆記④50份安全攻防面試指南⑤安全紅隊滲透工具包⑥網(wǎng)絡(luò)安全必備書籍⑦100個漏洞實戰(zhàn)案例⑧安全大廠內(nèi)部視頻資源⑨歷年CTF奪旗賽題解析一、網(wǎng)絡(luò)安全黑客學(xué)習(xí)路線網(wǎng)絡(luò)安全黑客學(xué)習(xí)路線形成網(wǎng)絡(luò)安全領(lǐng)域所有的知識點匯總它的用處就在于你可以按照上面的知識點去找對應(yīng)的學(xué)習(xí)資源保證自己學(xué)得較為全面。二、網(wǎng)絡(luò)安全教程視頻我們在看視頻學(xué)習(xí)的時候不能光動眼動腦不動手比較科學(xué)的學(xué)習(xí)方法是在理解之后運用它們這時候練手項目就很適合了。三、網(wǎng)絡(luò)安全CTF實戰(zhàn)案例光學(xué)理論是沒用的要學(xué)會跟著一起敲要動手實操才能將自己的所學(xué)運用到實際當(dāng)中去這里帶來的是CTFSRC資料HW資料畢竟實戰(zhàn)是檢驗真理的唯一標準嘛~四、網(wǎng)絡(luò)安全面試題最后我們所有的作為都是為就業(yè)服務(wù)的所以關(guān)鍵的臨門一腳就是咱們的面試題內(nèi)容所以面試題板塊是咱們不可或缺的部分這里我給大家準備的就是我在面試期間準備的資料。網(wǎng)安其實不難難的是堅持和相信自己我的經(jīng)驗是既然已經(jīng)選定網(wǎng)安你就要相信它相信它能成為你日后進階的高效渠道這樣自己才會更有信念去學(xué)習(xí)才能在碰到困難的時候堅持下去。機會屬于有準備的人這是一個實力的時代。人和人之間的差距不在于智商而在于如何利用業(yè)余時間只要你想學(xué)習(xí)什么時候開始都不晚不要擔(dān)心這擔(dān)心那你只需努力剩下的交給時間這份完整版的網(wǎng)絡(luò)安全學(xué)習(xí)資料已經(jīng)上傳CSDN朋友們?nèi)绻枰梢晕⑿艗呙柘路紺SDN官方認證二維碼免費領(lǐng)取【保證100%免費】