2021年中职“网络安全“江西省赛题—B-8:Web深入测试

简介: 2021年中职“网络安全“江西省赛题—B-8:Web深入测试

B-8:Web深入测试

任务环境说明:

 服务器场景:Server03

 服务器场景操作系统:未知(关闭连接)

  1. 通过本地PC中的深入测试平台Kali对靶机进行WEB深入,找到页面内的文件上传并且尝试进行上传攻击,将文件上传成功后的页面回显字符串作为Flag提交(如:点击超链接查看上传文件)

nmap -p- -sV ip



6def1beac98a4795a624f0598d3bf8f2.png


通过nmap扫描知道这个靶机含有网站,直接访问


首先映入眼帘的是一个美女,居然让我猜叫啥名字。这我还能不认识?直接输入iu或者李知恩



嘿嘿果然猜对了!

我们再次尝试输入“美女”,这次居然提示我输入错了……(无语😶)

通过URL我们可以看出这个好像是一个sql语句,二话不说我们尝试sqlmap进行注入




a2af5c22729a4fba9bfc0ca97c1b9d85.png


接下来获取数据库“webiu”中的所有表




获取数据库名"webiu"中表"iuser"中指定字段的数据


90006f4e758a4d5ba4bfbbbbb22fca18.png


b86605adc2e042f4bbace8036bad93b4.png


通过sqlmap我们获取到了这个管理员admin的账号和密码

通过nmap扫描知道443端口还有一个网站



我们访问https://靶机IP/ 发现是网站后台

通过刚刚我们跑出的账号密码登录 发现有一个文件上传 随便上传一个图片





ed0541303910437ab8c29ae1de53378f.png

flag:文件上传成功, 点击预览


  1. 通过本地PC中的深入测试平台Kali对靶机进行WEB渗透,找到页面内的文件上传漏洞并且尝试进行上传攻击,使用相关的深入测试手段,获取到WEB权限,使用WHOAMI获取WEB当前的用户权限,并作为Flag进行提交;

攻击思路:上传图片木马


9b2d5fde52af4acbbebeeea137dcee5d.png



177fae9ff32f412a8e3839948373fa40.png

上传木马




7c2a6430cf9445a0adb7059f6b5afebb.png

点击预览




8ac2658fdf4048d28c54db2d3eef1fa4.png


f12


3147b091ba064d95813d266507e73314.png

把图片路径替换




55d913b0ec1e45fab4ea6dc7ef38e66a.png

使用蚁剑连接

注意网站证书没用了,我们忽略HTTPS证书




86647ebbb82c4d43a145ef69fd31cc8a.png

利用蚁剑虚拟终端查看当前权限用户



flag:apache

  1. 通过本地PC中的深入测试平台Kali对靶机进行WEB渗透,找到页面内的文件上传漏洞并且尝试进行上传攻击,使用相关的深入测试手段,获取到WEB权限,使用相关指令获取到当前linux用户UID为5的用户,将该用户的用户名称作为Flag进行提交;





936e338f2e114dae8dd4d5df5cc3deef.png

通过本地PC中的深入测试平台Kali对靶机进行WEB深入,找到页面内的文件上传漏洞并且尝试进行上传攻击,使用相关的深入测试手段,获取到WEB权限,使用相关指令查看后台首页文件,将该文件的第二行的所有字符串作为Flag进行提交;


我们接着看后台首页文件,也就是index.php




77d05ce47eb64a49ad3473f5be874759.png






1f0f7e73e2df478d9df94ed27a79edc2.png


flag:session_start();


目录
打赏
0
0
0
0
7
分享
相关文章
Selenium IDE:Web自动化测试的得力助手
Selenium IDE:Web自动化测试的利器。作为开源工具,Selenium IDE支持录制与回放用户操作,适用于Chrome、Firefox等多浏览器,简化了测试流程,提升了效率,降低了自动化测试的门槛。它还支持导出多种编程语言的脚本,便于测试集成与复用。
161 31
Selenium IDE:Web自动化测试的得力助手
Selenium IDE:Web自动化测试的得力助手
Selenium IDE是开源的Web自动化测试工具,适用于Chrome、Firefox等多款浏览器。它提供简单的录制与回放功能,用户可通过录制浏览器操作自动生成测试脚本,支持导出为多种编程语言,便于非专业测试人员快速上手,有效提升测试效率与质量。
470 6
Selenium IDE:Web自动化测试的得力助手
Selenium:强大的 Web 自动化测试工具
Selenium 是一款强大的 Web 自动化测试工具,包括 Selenium IDE、WebDriver 和 Grid 三大组件,支持多种编程语言和跨平台操作。它能有效提高测试效率,解决跨浏览器兼容性问题,进行性能测试和数据驱动测试,尽管存在学习曲线较陡、不稳定等缺点,但其优势明显,是自动化测试领域的首选工具。
291 17
Selenium:强大的 Web 自动化测试工具
如何在实际项目中应用Python Web开发的安全测试知识?
如何在实际项目中应用Python Web开发的安全测试知识?
122 61
自动化测试的魔法:使用Python进行Web应用测试
【10月更文挑战第32天】本文将带你走进自动化测试的世界,通过Python和Selenium库的力量,展示如何轻松对Web应用进行自动化测试。我们将一起探索编写简单而强大的测试脚本的秘诀,并理解如何利用这些脚本来确保我们的软件质量。无论你是测试新手还是希望提升自动化测试技能的开发者,这篇文章都将为你打开一扇门,让你看到自动化测试不仅可行,而且充满乐趣。
自动化测试之美:如何利用Selenium实现Web应用的高效测试
【10月更文挑战第29天】在软件开发的世界中,测试是确保产品质量的关键步骤。本文将带你了解如何使用Selenium这一强大的自动化测试工具,提高Web应用测试的效率和准确性。通过实际案例,我们将探索Selenium的核心功能及其在现代软件开发中的应用,旨在帮助读者掌握自动化测试的精髓,从而提升软件测试工作的整体效能。
88 0
探索Python科学计算的边界:利用Selenium进行Web应用性能测试与优化
【10月更文挑战第6天】随着互联网技术的发展,Web应用程序已经成为人们日常生活和工作中不可或缺的一部分。这些应用不仅需要提供丰富的功能,还必须具备良好的性能表现以保证用户体验。性能测试是确保Web应用能够快速响应用户请求并处理大量并发访问的关键步骤之一。本文将探讨如何使用Python结合Selenium来进行Web应用的性能测试,并通过实际代码示例展示如何识别瓶颈及优化应用。
266 5
Kali渗透测试:使用Metasploit对Web应用的攻击
Kali渗透测试:使用Metasploit对Web应用的攻击
229 4
Kali渗透测试:通过Web应用程序实现远程控制
Kali渗透测试:通过Web应用程序实现远程控制
75 0
自动化测试的高效之路:如何利用Python进行Web应用测试
【9月更文挑战第13天】在软件开发的快节奏中,自动化测试是确保质量和效率的关键。本文将引导你了解如何使用Python语言及其强大的测试框架来提升Web应用的测试效率。我们将一起探索编写简洁而强大的测试脚本的技巧,以及如何通过持续集成(CI)实现自动化测试流程。准备好让你的测试工作飞一般的感觉!

热门文章

最新文章

AI助理

你好,我是AI助理

可以解答问题、推荐解决方案等