记一次实战渗透测试

简介: 记一次实战渗透测试

0*00 前言

前几天,我一个朋友叫我帮忙测试一下他们公司的网站

0*01 信息收集

使用插件Wappalyzer探测信息

640.png

Nmap扫描一下端口,注意扫描高危端口,往往有意外收获

640.png

开放了21,80,3306,3389,8001端口

尝试匿名登录ftp,无果,爆破3306和3389远程桌面,爆了半天也没爆出来

这里接着爆破

使用御剑目录扫描扫描网站目录

这里知道是php,直接爆破php的就好

640.png


好家伙,dede,好熟悉的鸭子


640.png


直接发现后台,织梦cms,后台路径没改


0*02 尝试使用弱口令登录后台


直接进入后台,织梦cms v5.7


640.png


0*03 上传文件


有一个上传新文件功能


640.png

上传文件进行尝试,无法上传,在系统处修改配置,修改为可以上传php


640.png

再次上传发现可以上传php文件了,上传马子上去,上传成功但是无法连接,

这是上传个phpinfo文件上去,发现可以执行


640.png

在里面发现禁用了危险函数,导致上传成功但是无法使用马子

但是也有办法可以执行的

上传一个绕过的菜刀马子,使用中国菜刀进行连接


640.png

虽然报错了,但是使用菜刀还是可以连接的


640.png

远程桌面就不继续了,就到这里吧


0*04总结


弱口令,补丁要多点打。

第一天有个ip没打码,重发一下  哈哈哈哈

相关文章
|
2月前
|
Java 测试技术 Maven
JAVA单元测试概念与实战
单元测试是软件开发中的一个测试方法,用于验证软件代码中最小的、独立的单元是否按照预期工作。在Java中,这通常指的是单个的方法或者一个类的个别功能。单元测试的目的是隔离代码的每个部分,并确保各个部分是正确的。
71 4
|
2月前
|
监控 数据可视化 Java
jvm性能调优实战 - 31从测试到上线_如何分析JVM运行状况及合理优化
jvm性能调优实战 - 31从测试到上线_如何分析JVM运行状况及合理优化
63 1
|
15天前
|
SQL 搜索推荐 Android开发
AB测试实战(一)
AB测试是一种数据驱动的产品优化方法,用于比较不同版本的网页、应用界面或营销策略的效果。
|
15天前
|
测试技术 Python
AB测试实战(二)
AB测试是一种数据驱动的产品优化方法,用于比较不同版本的网页、应用界面或营销策略的效果。
|
25天前
|
设计模式 Java 测试技术
Java8实战-重构、测试和调试(二)
Java8实战-重构、测试和调试(二)
48 2
|
3天前
|
JavaScript 测试技术
vue 官方测试工具 unit-jest 实用教程(含实战范例:登录组件的测试)
vue 官方测试工具 unit-jest 实用教程(含实战范例:登录组件的测试)
7 0
|
9天前
|
消息中间件 缓存 中间件
【赠书活动 - 第1期】- 测试工程师Python开发实战(异步图书出品)| 文末送书
【赠书活动 - 第1期】- 测试工程师Python开发实战(异步图书出品)| 文末送书
|
25天前
|
前端开发 Java 测试技术
【SpringBoot】单元测试实战演示及心得分享
【SpringBoot】单元测试实战演示及心得分享
37 0
|
25天前
|
设计模式 算法 Java
Java8实战-重构、测试和调试(一)
Java8实战-重构、测试和调试(一)
16 0
|
2月前
|
开发框架 监控 Java
深入探索Spring Boot的监控、管理和测试功能及实战应用
【5月更文挑战第14天】Spring Boot是一个快速开发框架,提供了一系列的功能模块,包括监控、管理和测试等。本文将深入探讨Spring Boot中监控、管理和测试功能的原理与应用,并提供实际应用场景的示例。
36 2