前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >某棋牌渗透测试

某棋牌渗透测试

原创
作者头像
黑战士
发布2024-06-20 18:46:09
640
发布2024-06-20 18:46:09
举报
文章被收录于专栏:黑战士安全黑战士安全

前言 由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不为此承担任何责任。 一、信息收集 这里通过fofa进行收集,语法为:body=某棋牌 && title=xxx

图1-1 fofa资产收集 二、漏洞挖掘 通过手工及AWVS测试站点 手工测试发现弱口令 admin/admin成功进入后台

图2-1 棋牌后台 查看相应功能点

图2-2 棋牌用户

图2-3 棋牌控制 AWVS测试发现Sql注入

图2-4 AWVS高危漏洞 三、漏洞利用 由于手工进入后台无法getshell,这里使用AWVS扫描出的Sql注入进行测试 首先将数据包放入Sqlmap进行测试如下图:

图 3-1 Sqlmap测试图 通过图3-1得知存在Sql注入漏洞且是mssql数据库,接下来查看对方是否数据库为dba权限,如果是尝试os-shell获取对方服务器权限

图 3-2 DBA权限图

图 3-3 os-shell 至此已拿到对方服务器权限成功执行任意命令 结束语 出此文章的初衷也是为了告诫在玩棋牌、db或者有想去玩的xdm不要去参加,网络db终害己、踏踏实实赚钱才是明路!

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档