服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

实战|记一次web登录通杀渗透测试

日期: 来源:菜鸟学信安收集编辑:MiNi
0x01 记一次web渗透
在渗透测试过程中,碰见的web登录页面特别多,那么我们应该用什么样的思路去进行一个测试呢,下面看看我的一些测试师思路ba

0x02 测试思路
当看见一个这样的web登录框时,会怎么样进行一个渗透呢

0x03 弱口令
我们可以看见 这个登录时并没有存在一个验证码,就会存在一个爆破问题 那么一般爆破的用户名又会存在那些呢
1.admin
2.test
3.root
这里也可以去查找对应系统的的操作手测,收集管理账号,增加爆破机率
在这里进行了爆破,并没有结果

0x04 目录扫描
我们可以去扫描目录 可能一些被扫描出来的目录未做鉴权 可直接访问


0x05 js未授权
上面方法都无果后,我们接下来去看下JS文件
发现在index.js中存在一个/SystemMng/Index的url
我们尝试拼接访问

拼接进来后 发现什么都没有 是不是准备放弃了

别急 我们再看看JS 是不是发现惊喜了

拼接几个危害都挺大的 拿个可以继续利用的给大家


0x06 组合拳弱口令爆破
到这里我们拿到了管理员的账号以及电话了,也可以直接重置他们密码了(拿正确的账号再去尝试爆破)
可以看见 password被加密了 发现为m5 我们利用burp自带的转码爆破即可

爆破成功 账号比较复杂 在没前面的操作下拿不到用户名

登录成功

0x07 登录返回包测试
随意输入登录的账号密码登录抓包
修改他的鉴权数据后

修改后发现跳转的还无数据 JS中还是存在泄露

利用方法一样

0x08 越权
现在已经拿到了普通用户的账号密码了,那我们后面应该去尝试一个越权 垂直越权 或者 平行越权
拿爆破的号进行登录抓包处理,这个地方师傅们在挖掘的时候可以多看几遍数据包以及返回包
开始在构造时 以为是校验ID 后面多测试几轮下来,发现只会去识别code参数

从未授权到拿到网站的所有权限

原文链接:https://xz.aliyun.com/t/11612原文作者:MiNi


如有侵权,请联系删除

相关阅读

  • 实战 | 记一次从登录框到内网横向

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试
  • Spring环境下有关内存马的回显总结

  • 0x01 前言在学习各种内存马的过程中,关注到了观星实验室的一篇文章,较为全面的列举了在Spring环境下的有关内存马的实现技巧这里我们深入进行学习学习一下0x02 正文前景回顾网
  • 问卷调查学员案例展示和分析

  • 大家好我是黄勤文黄老板大道至简,我是互联网上最真实亲切的分享者我公众号大多数是写互联网的一些心得和认知干货,对于问卷调查这个具体项目方面只涉及到招募的介绍,对于具体细
  • 开始测试一天能赚几万的半无人直播项目

  • 作者 l 圣矾来源 l 圣矾思维说(ID:shengfanwz7)“让所有认可我的人都学会独立思考赚钱的能力是我一生的责任”公众号内回复往期内容查看以前的文章请牢记下面这个赚钱公式:利润=
  • 查看学生的测试详情

  • 查看学生的测试详情本账号提供BB教学平台各类应用案例和技巧、分享教育教学应用软件和使用技巧。BUCM数字化教学与服务长按识别二维码,关注微信号
  • 发现异常测试和删除测试试记录

  • 学生异常操作,系统异常、网络异常导致测试无法继续,可删除现有测试,然后重新进行测试,删除现有测试方法如下:
  • 在BB课程中创建外部链接

  • 在BB课程中创建外部链接本账号提供BB教学平台各类应用案例和技巧、提供教学技术软件的应用技巧,分享优秀教学软件。BUCM数字化教学与服务长按识别二维码,关注微信号
  • 申请新开BB账号/课程流程

  • 新开BB课程流程第一步:下载申请表【开通BB账号/课程申请单.docx】,地址如下:链接:https://pan.baidu.com/s/1vwowzzuG_66DIc3AbKVvQQ提取码:bucm第二步:填写申请表,由教学院长签字
  • 普通话水平测试新变化

  • — 普通话水平测试新变化 —2023年2月10日教育部、国家语委修订印发《普通话水平测试规程》中提出如下要求:4月1日起将取消备测室和备测时间。在“教育部语用司负责人就《普

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 允许停靠!

  • 据今日俄罗斯电视台(RT)网站27日报道,面对来自美国方面的压力,巴西仍决定允许两艘伊朗军舰在该国港口停靠。 报道称,巴西海军副参谋长、海军中将卡洛斯·爱德华多·奥尔塔·阿伦
  • 实战|记一次web登录通杀渗透测试

  • 0x01 记一次web渗透在渗透测试过程中,碰见的web登录页面特别多,那么我们应该用什么样的思路去进行一个测试呢,下面看看我的一些测试师思路ba0x02 测试思路当看见一个这样的web
  • 这7本书都没有,还学什么Web安全?(附全套PDF)

  • 网络安全有许多发展方向,对于大部分人来说,Web安全是最好的入门选择。同时爆发安全问题最多的也是Web安全,所以在整合网络安全行业中,Web安全尤其重要。Web安全的学习应该是螺旋
  • 推荐几款红队工具

  • 一、CertSniffcertSniff 是用 Python 编写的证书透明度日志关键字观察器。它使用 certstream 库来监视包含在文件中定义的关键字的证书创建日志。您可以使用与您的受害域相
  • 监控 Python 内存使用情况和代码执行时间!

  • ↓推荐关注↓来源:网络我的代码的哪些部分运行时间最长、内存最多?我怎样才能找到需要改进的地方?”在开发过程中,我很确定我们大多数人都会想知道这一点,在本文中总结了一些方法
  • 值得收藏的 25 道 Python 练手题(附详细答案)

  • ↓推荐关注↓来源:网络题目 1:水仙花数水仙花数(Narcissistic number)也被称为超完全数字不变数(pluperfect digital invariant, PPDI)、自恋数、自幂数、阿姆斯壮数或阿姆斯特朗