记一次渗透测试 | 信息收集之Github信息收集

目录

1、SRC漏洞挖掘案例一

1、静态凭据硬编码

2、后台越权------换个ID,就是别人的全部

2、SRC实战案例二

1、组合式域名锚点检索

2、数据库连接信息检索


有些开发人员将代码上传到代码库的时候,有可能连一些重要的配置信息也上传了,埋藏着一些安全隐患,侧面有利于扩大了攻击者、渗透人员对目标的攻击面。

// 具体搜索技巧,请参考Github黑客搜索技巧.pdf

1、SRC漏洞挖掘案例一

1、静态凭据硬编码

很多开发团队习惯于把配置文件和代码放在同一个仓库里,图的是部署方便。但这个"方便",给攻击者提供了最直接的横向移动路径。

接下来跟我一起一步一步执行吧!

(1)首先,搜索关键字符

(2)Code检索结果返回了2000+条记录。逐条翻阅显然不现实,借助语言筛选功能,可以快速聚焦目标范围。

(3)将搜索范围限定在Java语言后,结果缩减到了75条。数量不大,逐个翻阅了一遍,果然从中发现了一个暴露在代码中的登录地址,以及配套的账号和密码。

(4)既然登录地址、账号、密码都有了,下一步自然是验证真伪。复制地址到浏览器,页面正常加载,是一个登录界面。输入账号密码,点击登录------进去了。

开工不到十分钟,地址可达,账号可用。一套组合拳下来,收获了一组有效的弱口令。

2、后台越权------换个ID,就是别人的全部

(1)首先还是登陆进去后,截图如下:

接下来抓取到如下请求,该接口用于统计短信发送数量:

(2)将 accountIt 参数逐一遍历,发现返回了不同用户的短信发送统计数据------越权,实锤。

越权确认之后,又往前翻了翻时间范围。把查询起始时间调整到2019年11月1日,截止2020年3月15日,系统返回的 total 字段显示------5000+ 条短信记录。一个账号就能调取这么多历史数据,涉及的用户面可想而知。

光看数字还不够,顺手点了一下页面上的"导出"功能,5000+条短信记录尽数导出。

(3)既然越权导出这条路走得通,那就换个目标试试。直接将 accountId 修改为 6851,时间区间拉到 2010-11-01 至 2020-11-15,点击导出------成功越权,他人记录尽数到手。

突然一不小心返回文件下载链接,动一动手指

(4)打开文件一看,内容比想象中更丰富------商家账号、店铺名称、顾客手机号,整整齐齐。而且导出的逻辑跟查询一样,商家ID完全可以遍历。也就是说,遍历多少个商家ID,就能导出多少个商家的短信记录和全部顾客手机号。这已经不是单个账号的越权问题,而是整个平台的顾客数据裸奔。

在翻看导出文件时,有个商家的数据格外扎眼------近十年间,累计发送了 76万+ 条短信。76万条,对应的是76万次与顾客的触达记录,背后是数十万条手机号信息尽数暴露。

一个商家能导出,所有商家就能遍历。此越权漏洞,可批量获取全站商家账号及对应店铺的顾客手机号。

2、SRC实战案例二

攻防对抗,信息为王。

很多时候,拿下目标靠的不是0day,而是藏在代码仓库里的几行配置。这次我们从最基础的搜索引擎语法入手:

• 搜入口:"xxxx.com" login,系统后台在哪,一目了然。

• 搜家底:"xxxx.com" jdbc.password,数据库钥匙,随手可得。

1、组合式域名锚点检索

以目标域名为锚点,叠加高频敏感关键词进行组合式检索。具体语法结构非常直接,例如使用 "target.com"、

login"target.com"、

password"target.com"admin 等组合,通过域名与功能词的交叉锁定,往往能在最短时间内精准定位到管理后台入口、员工登录页面或意外暴露在外的敏感接口,这些是信息收集中不可或缺的基础操作之一。

2、数据库连接信息检索

信息收集进入第二阶段------数据库连接信息。这个阶段的目标很明确:找到开发人员写在代码里的数据库配置。检索语法也很直接:"xxxx.com" jdbc.password、"xxxx.com" jdbc.url、"xxxx.com" db_pass,或者直接用"xxxx.com" mysql、"xxxx.com" redis等关键词。

(1)既然目标明确,首先配合前文提到的语言筛选功能,快速锁定代码中硬编码的数据库连接凭据。

(2)接下来测试一下连接是否成功

(3)然后试着用 admin/admin 登录,一次通过。

很容易数据库弱口令、Web应用弱口令、后台越权......一套组合拳下来,突破口往往就在这些"不起眼"的地方。

常规信息收集如果走不通,不妨换个思路,从这些容易被忽视的角落下手。多种方式,多条路,总是好的。

相关推荐
Ivanqhz1 小时前
SVD++算法
java·服务器·网络·深度学习·神经网络
迪康Defender3 小时前
终端安全实战:如何高效解决企业U盘泄密与管控难题
运维·网络·安全·web安全·终端安全管理
网安小学生(兼顾数据库版)4 小时前
固件+软件供应链:ONEKEY+Mend如何实现全链路安全覆盖
网络·安全·web安全
学习中的码虫4 小时前
网络编程5
服务器·网络
GPU实战笔记5 小时前
本地跑不动 llama.cpp,临时租云 GPU 怎么搭?从启动服务到环境复用
java·服务器·网络·人工智能·深度学习·llama
发量惊人的中年网工5 小时前
2026年DDoS防护方案怎么选?从攻击响应、清洗位置到成本账单,解析全球高防方案
大数据·网络·安全·ddos
黄昏回响8 小时前
软件工程基础知识(五):软件测试详解(下篇)——现代测试实践与论文指导
网络·其他·软件工程·改行学it
万联WANFLOW9 小时前
网络排障:如何从延迟、丢包、带宽定位海外访问异常
网络·架构·业界资讯
zzzyyy5389 小时前
TCP 协议学习笔记:从报文格式到异常处理
linux·网络
心易行者9 小时前
Python在线运行+SQLite数据库实战:0成本搭个人数据后台,5个场景直接套用
前端·网络·人工智能·python