美文网首页
第一次渗透(失败)

第一次渗透(失败)

作者: kevin_stack | 来源:发表于2017-06-21 17:43 被阅读0次

在某测试平台,测试了一批授权网站。

第一步:找注入。用啊D测注入点,一连测试了几个都没有,最后终于有了一个,然后注入检测,找到几个表,这里有点失望,没有用户和密码表,但是为了熟悉过程,就开始给每个表爆字段,最后,最心碎,字段出来了,但是,什么有用的信息都没有爆出来,失望失望。。。整理一下思路吧,不妨设我爆出了用户名还有密码。这时候将密码解密,一般密码都是MD5加密过的

第二步:传木马。开始测后台登录界面,这个在domain,啊D都可以,但是好多人都是用这个神奇的wwwscan,找到后,直接登录进去,然后就是找到上传文件的地点,这里要注意,先传小马,再传大马,之后的文章会介绍小马和大马的区别。传小马的时候,要注意两点:一是上传成图片类型,然后上传成功之后就要改成asp或者php文件。二是有的网站会有安全狗,当然啦,就需要上传一些过狗木马,不提供资源(逃。。。有的上传点上传不成功就多试几次。最后,使用菜刀连接,ok拿下。

第三步:提权限。提升权限就要使用三剑客:cmd.exe,pr.exe,3389.bat。使用猜到上传,然后打开虚拟终端——cmd.exe,定位到上传地点,执行:pr "net user hacker 123 /add"(意思是添加一个用户名为hacker,密码为123的用户),再执行:pr "net localgroup administrators hacker /add"(意思是将hacker升为管理员权限),最后执行:pr 3389(打开3389端口),最后的最后还要上传一个文件:quarkslab,这个软件是获取所有用户的账户密码,包括管理员,密码是MD5加密的,剩下的你懂了,最后一句忠告:请遵守中国人民共和国法律。

(第一次发稿,小萌新一枚,不要喷!!!)

相关文章

  • 第一次渗透(失败)

    在某测试平台,测试了一批授权网站。 第一步:找注入。用啊D测注入点,一连测试了几个都没有,最后终于有了一个,然后注...

  • 我的第一次内网渗透

    我的第一次内网渗透 网络拓扑 因为是一次简单的内网渗透,以上靶机均为Windows Server2008,并且没有...

  • 记一次失败的渗透

    利用weblogic漏洞获取了一个shell,执行系统命令,当前是管理员权限 http://x.x.x.x:700...

  • 第一次涂口红上镜 失败 第一次拍照片 失败 第一次没有做好安排 失败 套路还是套路 原创还是原创 套路+原创=...

  • 我想谈的不只是失败, 而是一种人生价值观

    第一次写案子,被客户打枪,失败。第一次作网页,被主管退件,失败。第一次拜访客户,被骂不专业,失败。第一次上台演讲,...

  • 一次艰难的网站渗透

    信息收集 对某网站进行的一次渗透过程。存在php探针,phpinfo,phpmyadmin 弱口令登录失败。网站使...

  • 高参谋:创业失败了,怎么neng?

    创业失败,怎么能? 第一次失败,郁闷了6个月; 第二次失败,郁闷了3个月; 第三次失败,麻木了,没感觉了。 第一次...

  • [渗透测试]记一次渗透测试经历

    0x01 前言 第一次做渗透测试,结果虽然不太满意,但是还是收获了许多。下面总结一下在本次渗透测试中的流程和套路。...

  • 渗透,持续渗透,后渗透的本质

    引言 一 目标资产信息搜集的广度,决定渗透过程的复杂程度。 目标主机信息搜集的深度,决定后渗透权限持续把控。...

  • 聊天

    人们常说:“失败为成功之母。”但对相当多的“后进学生”而言,失败是失败子母。面对他们第一次“失败”,老师(或...

网友评论

      本文标题:第一次渗透(失败)

      本文链接:https://www.haomeiwen.com/subject/bbpaqxtx.html