某棋牌渗透测试

前言由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不为此承担任何责任。

一、信息收集这里通过fofa进行收集,语法为:body=某棋牌 && title=xxx



图1-1 fofa资产收集

二、漏洞挖掘

通过手工及AWVS测试站点

手工测试发现弱口令

admin/admin成功进入后台


图2-1 棋牌后台



查看相应功能点


图2-2 棋牌用户


图2-3 棋牌控制

AWVS测试发现Sql注入


图2-4 AWVS高危漏洞

三、漏洞利用

由于手工进入后台无法getshell,这里使用AWVS扫描出的Sql注入进行测试首先将数据包放入Sqlmap进行测试如下图:

图 3-1 Sqlmap测试图

通过图3-1得知存在Sql注入漏洞且是mssql数据库,接下来查看对方是否数据库为dba权限,如果是尝试os-shell获取对方服务器权限


图 3-2 DBA权限图


图 3-3 os-shell


至此已拿到对方服务器权限成功执行任意命令

结束语出此文章的初衷也是为了告诫在玩棋牌、赌博或者有想去玩的xdm不要去参加,网络赌博终害己、踏踏实实赚钱才是明路!

©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

友情链接更多精彩内容