.NET 一款在线解密Web.config的脚本

01阅读须知

此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他方面

02基本介绍

前文介绍过Sharp4DecryptConnect.exe 是一款专门用于解密使用 DataProtection加密的数据库连接字符串的工具。但总归需要调用命令行或者启动aspnet_regiis.exe才可以完成解密。而命令行的使用,尤其是在某些受限环境中,可能并不是一个方便的选项。为了解决这一痛点,Sharp4DecryptData.aspx脚本应运而生。

Sharp4DecryptData.aspx是一款在线脚本工具,专门用于解密Web.config文件中使用DataProtectionConfigurationProvider加密的部分。它不需要命令行支持,可以直接在.NET页面中运行,实现对Web.config中加密部分的在线解密。

03使用方法

在应用程序开发中,保护数据库连接字符串的安全性至关重要。.NET 提供了一种通过 DataProtectionConfigurationProvider 加密连接字符串的方法,以防止敏感数据泄露。这类加密后的连接字符串通常存储在 web.config 文件的 <connectionStrings> 节中,格式如下:

复制代码
<connectionStrings configProtectionProvider="DataProtectionConfigurationProvider">
    <EncryptedData>
      <CipherData>
        <CipherValue>AQAAANCMnd8BFdERjHoAwE/Cl+sBAAAAnu1l5eTFekKy...</CipherValue>
      </CipherData>
    </EncryptedData>
</connectionStrings>

上传Sharp4DecryptData.aspx工具至站点任意可访问的目录,浏览器访问脚本后,将解密后的连接字符串显示在网页上。如下图所示。

综上,Sharp4DecryptData提供了一种更为便捷且无须依赖命令行的方式,在线解密Web.config文件中的敏感信息,极大地提升了红队渗透的效率。

05.NET安全星球

目前dot.Net安全矩阵星球已成为中国.NET安全领域最知名、最活跃的技术知识库之一,从.NET Framework到.NET Core,每日分享.NET安全技术干货以及交流解答各类技术等问题,社区中发布很多高质量的.NET安全资源,可以说市面上很少见,都是干货。

星球文化20+个专题栏目涵盖了点、线、面、体等知识面,助力师傅们快速成长!其中主题包括.NET Tricks、漏洞分析、内存马、代码审计、预编译、反序列化、webshell免杀、命令执行、C#工具库等等。

我们倾力打造专刊、视频等配套学习资源,循序渐进的方式引导加深安全攻防技术提高以及岗位内推等等服务。

复制代码
.NET 免杀WebShell
.NET 反序列化漏洞
.NET 安全防御绕过
.NET 内网信息收集
.NET 本地权限提升
.NET 内网横向移动
.NET 目标权限维持
.NET 数据外发传输
相关推荐
IT从业者张某某10 分钟前
less 工具 OpenHarmony PC适配实践
前端·microsoft·less
胡楚昊17 分钟前
Polar MISC(下)
学习
程序员东岸28 分钟前
从零开始学二叉树(上):树的初识 —— 从文件系统到树的基本概念
数据结构·经验分享·笔记·学习·算法
行走的陀螺仪1 小时前
vue3-封装权限按钮组件和自定义指令
前端·vue3·js·自定义指令·权限按钮
isyuah1 小时前
vite-plugin-openapi-ts CLI 使用指南
前端·vite
Tonya431 小时前
测开学习DAY29
学习
qq_398586541 小时前
浏览器中内嵌一个浏览器
前端·javascript·css·css3
Fantasydg1 小时前
JSP学习
java·开发语言·学习
必胜刻1 小时前
MySQL复盘总结
数据库·mysql·oracle
Mapmost2 小时前
地图引擎性能优化:解决3DTiles加载痛点的六大核心策略
前端