查看: 53388|回复: 43

浙江某人才网渗透过程

[复制链接]
发表于 2016-3-26 11:41:37 | 显示全部楼层 |阅读模式
           浙江某人才网渗透过程
           最近找工作找的蛋疼,好久没上论坛,今天上论坛发现90大大发布了活动
            
          http://www.08sec.com/thread-8058-1-1.html
          很完美,又好多东西。
           好,我要告诉你们这次“B”我装定了,要装大BBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBB
           防止网站被黑阔爆菊,或者做黑帽SEO,这B我要装紧一点
                                                                               QQ图片20160326102901.jpg
           笑趴了我
                                                                               1.png
           
           
          网站还不错,注册账号进去试试有没有上传漏洞利用。
                                                                                 2.png
                                                                        
          握草%00截断 空格截断 截断姿势都用完了不行
                                                                                 QQ图片20160326103552.jpg
         那就看看旁站,寄出神器御剑
                                                                                
                                                                                 3.png
        握草有个img的二级域名
                                                                               img.xxx.com
        猜想一般这种站点配置都有漏洞,果不其然。
                                                                               QQ图片20160326104647.jpg

          遍历目录,让我找菊花口,这时蛮王的大招已经开启了
                                                                                 4.png
          此时省略1000字因为我大晚上找的早上发布
                                                                                 5.png
          这上传点在burp测试半天后来分析源码,直接本地验证,本地验证不用我说了吧直接添加asp格式的
                                                                                 6.png
         好了装逼成功
                                                                                 QQ图片20160326105431.jpg
         上菜刀
                                                                                 7.png
          90曾经装逼教我们说,不拿服务器的黑阔不是好黑阔
                                                                                 8.png
          握草一个也没有sa
          大概是我长得很帅,这些用户都有sa权限,什么? 你们不信
                                                                                 9.png
          看到没有
          握草内网麻痹麻烦了
                                                                                 10.png                                                                     
          端口转发上
                                                                               11.png
           
           上大马
                                                                               12.png
            
                                                                               13.png
         然后就是等了两分钟还是一直同上张图片
                                                                              14.png
         纳尼,什么情况 这B不让我装了吗。
                                                                              QQ图片20160326112137.jpg
        幸好我大表哥多,随片问了一个
                                                                            15.png
       于是我在大马上推了几次
                                                                            16.png
       就是一直连接几次
                                                                               17.png
       什么以为就结束了吗?说好了要装一次大B,就要装到底
                                                                            QQ图片20160326113426.jpg
      寄出法国神器,抓管理员小JJ
                                                                             
                                                                            18.png
     这里就不在演示了
                                                               第一条:privilege::debug
                                                                         //提升权限
                                                               第二条:sekurlsa::logonpasswords
                                                                       //抓取密码
   成功抓取管理员密码
                                                                885821011xx.cn#%$
                                                                             装逼结束


                                                           ======================

                                                             红客联盟&Milw0rm有奖活动

                                                           ======================
回复

使用道具 举报

发表于 2016-3-26 11:48:12 | 显示全部楼层
黑夜,这网站咋们不是日过么

点评

你怎么一眼看出来是你日的呢  详情 回复 发表于 2016-3-26 11:52
你日过是你的事情  详情 回复 发表于 2016-3-26 11:51
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-3-26 11:51:46 | 显示全部楼层
浮尘 发表于 2016-3-26 11:48
黑夜,这网站咋们不是日过么

你日过是你的事情
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-3-26 11:52:33 | 显示全部楼层
浮尘 发表于 2016-3-26 11:48
黑夜,这网站咋们不是日过么

你怎么一眼看出来是你日的呢

点评

那上传点太熟悉了  详情 回复 发表于 2016-3-26 12:01
回复 支持 反对

使用道具 举报

发表于 2016-3-26 12:01:49 | 显示全部楼层
3‘server 发表于 2016-3-26 11:52
你怎么一眼看出来是你日的呢

那上传点太熟悉了
回复 支持 反对

使用道具 举报

发表于 2016-3-26 12:25:55 | 显示全部楼层

点评

90大大我参赛了 格式 ====================== 红客联盟&Milw0rm有奖活动 =========  详情 回复 发表于 2016-3-26 12:31
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-3-26 12:29:57 | 显示全部楼层
90大大我参赛了啊
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-3-26 12:31:59 | 显示全部楼层
90_ 发表于 2016-3-26 12:25
http://www.ihonker.org/thread-8058-1-1.html
小伙不来参赛?

90大大我参赛了 格式
======================

                                                             红客联盟&Milw0rm有奖活动

                                                           ======================  我写在底部 按照你的格式
回复 支持 反对

使用道具 举报

发表于 2016-3-26 12:34:09 | 显示全部楼层
那个,不是数据库还有其他内网ip的sa吗?都有sa了,内网的其他的机器不搞?

点评

好麻烦啊适当而至就好了大半夜日了 早上还要复现所以太麻烦没搞  详情 回复 发表于 2016-3-26 12:35
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-3-26 12:35:43 | 显示全部楼层
wuyan 发表于 2016-3-26 12:34
那个,不是数据库还有其他内网ip的sa吗?都有sa了,内网的其他的机器不搞? ...

好麻烦啊适当而至就好了大半夜日了 早上还要复现所以太麻烦没搞

点评

这就麻烦了?  详情 回复 发表于 2016-3-26 12:48
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-7 04:26 , Processed in 0.049628 second(s), 21 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部