文章同步于微信公眾號:蘇雅圖的雨

登錄電腦版郵箱,點擊立即查看后跳轉到某個頁面,這應該就是我們的主角了吧,

第一時間還是找后臺,直接在域名后加上admin,后臺有了,看來確實挺簡單的,

嘗試弱口令后提示一行英文,大概是說請提交資料到這個紅框位置的域名,
說明這個登錄點不行,可能只是作為一個中轉,

訪問提示的網站后發現后臺也是一樣的路徑,嘗試登錄后提示有次數限制,
我突然急了,原來九尾狐真的有九條命,再嘗試幾個弱口令后驗證碼跳了出來,我的心碎了,爆破肯定是行不通了,


嘗試了一些繞過和目錄掃描也沒有任何結果, 別問,登錄框注入也試了,

還是回到后臺界面,底部有一個PowerBy,大概是說著作權來自某個網站,
而這個Contact后面跟的是一個倒過來的中文拼音,點擊后會得到一個網易郵箱,說明這就是作者了,

訪問e5xxx.net網站后,映入眼簾的是兩個按鈕, 看到有編輯器,臉上情不自禁地露出笑容,

點擊VT模板引擎會跳轉到某個目錄下,如下圖,貌似都是一些老舊的代碼案例,
左下角箭頭處出現了作者的中文名,程式員實錘了,


把代碼全部看了一遍,依然沒有突破口,

有一個演示的按鈕,訪問后得到一個編輯器的在線Demo,
看到這么老舊的編輯器我以為有戲,結果只能參考外部圖片,

東翻翻西翻翻,看到一個自定上傳界面,


上傳點這不就出現了嗎?

是的,確實上傳了,還有上傳時的進度條,結果給我回傳了服務器下的表情檔案?
而且還是不存在的? 這上傳點不行,放棄, 歷史漏洞,是沒有的,

找到了一百多條涉及該關鍵詞的專案,幾乎都是關于編輯器的,突然有個思路,
就是把Github的專案檔案放到編輯器的Demo或者后臺去匹配,看看能不能找到有效的上傳點,結果還是不行,
這里有一個XXXPHP,同樣的把代碼全部放到后臺環境去匹配,也沒有任何結果,說明根本不是同一套系統,
還有,在滲透測驗的時候,遇到類似的情況,可以把專案全部下載到本地,然后生成目錄字典,這樣可以對目標有一個了解,

本來釣魚網站開局就是讓你填個人資訊的,這種能提交資料的,說明打XSS基本沒什么問題,
嘗試在姓名這個位置插入Payload,但是提示格式不符合要求,

那么再往下試,發現詳細地址的位置可以插入,但使用Bupsuite抓包查看后,
好像是被過濾了,后來XSS平臺傳回的截圖確實發現Payload沒有生效,而是以文本的形式輸出在后臺,

然后再進行抓包,在Burpsuite里把姓名直接替換成Payload, 這里要補充的是,對于這種沒有太多限制且是釣魚網站的,全部都換成Payload就行了,或者說為了提高成功率,降低被過濾的情況,可以一半正常,一半惡意,


接下來就是靜靜等待魚兒, “你在橋上釣魚,釣魚的人在釣你, ”

試了好幾次都是一樣的結果,感覺不太對勁,會不會是Cookie失效了?
想到這個后臺如此簡陋,這個念頭消失了,帶著疑問,我嘗試抓取訪問某些功能的資料包,
很明顯,發現攜帶的Cookie與XSS平臺收到的Cookie是不一樣的,從而導致鑒權失敗,
那么就只能手動逐個添加Cookie了, 還好Cookie值比較短, 不然還真是一個大麻煩,
添加Cookie后成功進入后臺,


進入后臺后簡單看了一下上鉤的情況,
由于不雅,我給某些字打碼了,畫風你們可以自行腦補,這說明網友們的覺悟還是可以的,
更有甚者,地址直接填了某某地的反詐中心, 真是讓人看了哭笑不得,
而比較夸張的貌似是有人直接寫腳本批量提交了一些臟話,“某某”省,“某某”市……而且還不帶重復的,
不過上面說到的這些是被歸類到了“投訴記錄”,意思就是說這些資料是不能要的,
已經被排除了, 然而我提交的Payload也在這里,
還有一個“專案”的記錄,里面的資料才是真實的,均涉及到了郵箱,姓名、手機號、地址、IP地址,
這看著像是要沖業績, 大概所有的專案加起來,資料至少上萬條,



功能全部翻了一遍, 沒有找到任何一個上傳點,附件管理也是空的,


有一個定時任務的模塊,根據底部的提示,每分鐘執行某個PHP檔案,但是引數不知道怎么填,



盲猜這套系統有注入漏洞, 絕對路徑知道了,GetShell也是后話了,

我第一次收到這封釣魚郵件的時候, 是在PC端瀏覽器訪問的, 根據XSS平臺傳回的截圖,
我所有的資訊都是假的,但是網站依然記錄了我的QQ郵箱,這令我有些不解,
于是我重新走了一遍流程,才發現原來在提交頁面的URL有引入了我的郵箱賬號,
看來不會口算Base64編碼是我的短板,
對了,文章寫到最后, 我怎么感覺這不是釣魚網站?
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/540009.html
標籤:其他
上一篇:Zabbix監控系統
