某棋牌渗透测试

前言

由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不为此承担任何责任。
一、信息收集

这里通过fofa进行收集,语法为:body=某棋牌 && title=xxx

图1-1 fofa资产收集
二、漏洞挖掘

通过手工及AWVS测试站点

手工测试发现弱口令

admin/admin成功进入后台

图2-1 棋牌后台

查看相应功能点

图2-2 棋牌用户

图2-3 棋牌控制

AWVS测试发现Sql注入

图2-4 AWVS高危漏洞
三、漏洞利用

由于手工进入后台无法getshell,这里使用AWVS扫描出的Sql注入进行测试

首先将数据包放入Sqlmap进行测试如下图:

图 3-1 Sqlmap测试图

通过图3-1得知存在Sql注入漏洞且是mssql数据库,接下来查看对方是否数据库为dba权限,如果是尝试os-shell获取对方服务器权限

图 3-2 DBA权限图

图 3-3 os-shell

至此已拿到对方服务器权限成功执行任意命令
结束语

出此文章的初衷也是为了告诫在玩棋牌、dubo或者有想去玩的xdm不要去参加,网络db终害己、踏踏实实赚钱才是明路!

相关推荐
qq_2430507921 小时前
irpas:互联网路由协议攻击套件!全参数详细教程!Kali Linux入门教程!黑客渗透测试!
linux·网络·web安全·网络安全·黑客·渗透测试·系统安全
H轨迹H1 天前
DVWA靶场XSS漏洞通关教程及源码审计
网络安全·渗透测试·xss·dvwa·web漏洞
H轨迹H5 天前
强力工具助你一臂之力:XXECheck–全面提升XML安全,防护XXE漏洞!
网络安全·渗透测试·xxe·web漏洞
H轨迹H7 天前
渗透测试必刷靶场包含基础靶场以及渗透真实环境靶场
网络安全·渗透测试·dvwa·web漏洞
H轨迹H8 天前
DVWA靶场Authorisation Bypass (未授权绕过) 漏洞通关教程及源码审计
网络安全·渗透测试·dvwa·web漏洞·未授权
轨迹H9 天前
DVWA靶场CSRF漏洞通关教程及源码审计
网络安全·渗透测试·csrf·dvwa
Bruce_Liuxiaowei13 天前
文章题目:利用Adobe Flash Player漏洞:一次针对Windows XP的渗透测试实验
windows·adobe·渗透测试·kali linux·浏览器插件漏洞
网络安全工程师老王13 天前
HTML Application利用
网络安全·信息安全·渗透测试·html
mafucan16 天前
VulnHub-Acid(1/100)
linux·安全·渗透测试·靶场·刷题·vulnhub
H轨迹H17 天前
DVWA靶场JavaScript Attacks漏洞low(低),medium(中等),high(高),impossible(不可能的)所有级别通关教程
javascript·网络安全·渗透测试·dvwa·web漏洞