记一次地市hw从供应商-目标站-百万信息泄露

news2025/1/9 0:16:58

起因:某市hw、给了某医院的资产,根据前期进行的信息收集就开始打,奈何目标单位资产太少,唯有一个IP资产稍微多一点点,登录框就两个,屡次尝试弱口令、未授权等均失败。

事件型-通用性-反编译jar-Naocs-后台-供应商到目标站-批量检测-内网

1.事件型-通用型

尝试互联网获取更多目标资产的信息。fofa搜索IP发现这样一个系统,是通用型的系统(根据指纹和ico自动识别的)、大概100+单位,包括县级、市级等均用此系统。

b32540f6a9ec2b2d606e5e23df16bcf5.jpeg 79b4e3f6189934b58ede77e7e57d1593.jpeg

由于之前有过类似的从供应商一路打到目标站的经历,这次猜测应该也可以

查看网站底部的备案号,发现并不是目标单位的,而是供应商的,于是开始针对供应商进行信息收集

0d7a993ca5308d5c1bbf5eff19933ed4.jpeg

定位到了某家公司,天眼查显示八个备案域名:

6cca0a5dcb72e85d89304f46582ffc29.jpeg

直接上enscan收集备案信息,随后根据收集到的所有备案域名,查找真实IP以及端口等

f19ec297adfb775d55199046512da06e.jpeg

根据获取到的域名,用fofa直接反查IP、子域等等,经过筛选之后,共有八个真实IP

922195308f11fc596e3b799b94fdb886.jpeg

随后就是找端口、找指纹什么的,我喜欢用fofa,现在fofa支持批量搜索100个IP资产的功能,根据系统的ICO识别指纹很快

98095d17ea356d96e6209d0228cd8262.jpeg

2.反编译jar

很快根据fofa的ico摸到了nexus系统:一个maven仓库管理器

364ad3a94e668f83aab3e32d65ac0d52.jpeg

弱口令:admin/admin、admin/admin123等均失败弱口令尝试无果后,根据之前的反编译jar的思路,直接点击browse查看maven公开仓库

64a9a8bb8e26a2e3ce8526bb61e60608.jpeg

找项目仓库,发现了不少的jar包

61f7114e01c75fed7f516d104ebca016.jpeg

直接下载jar包反编译查看敏感信息,包括spring鉴权口令以及redis口令均可查看

1256931a0fcad0bbb115bc08571138d3.jpeg

大概几十个jar包,挨个尝试敏感信息获取,将获取到的敏感信息存一个密码本中,留着撞库爆破用 很快收集到了mysql用户名口令、oracle用户名口令、Redis信息、nacos口令信息、部分服务的ak/sk接口(比如人脸识别api、语言api等等),但大多都处于内网,一时无法利用。

3.Nacos

继续查看端口结果,发现其中一个IP,开放的端口很大,直到50000以上。其中一个端口48848瞬间引起了我的注意,因为nacos默认端口8848嘛,随后点开提示404(要的就是404),反手在路径处输入nacos,直接跳转到nacos登陆界面

304bc8f7b0b8f6668208052bdb4f8f1a.jpeg

尝试默认口令:nacos/nacos、test/123456、nacos/123456均失败,未授权添加用户以及获取用户名口令均失败、尝试jwt绕过登录等等也都失败……

用刚刚反编译jar获取到的口令进行尝试,在尝试了几个之后,成功跳转到后台

随即:

2a5bf22385fb601effca7390ed2a7036.jpeg

有配置就有东西,直接翻找配置文件,找敏感信息、同样发现了redis、MySQL等连接信息、还有短信云服务的ak/sk、这些AK/SK大多都是可接入存储桶什么的、但是没东西,也没有云主机……

4.通用型口令进后台

从nacos系统获取到的敏感信息继续添加到密码本中,继续找别的端口,发现了某端口下开放着和目标站点一模一样的系统界面,利用收集到的口令(密码本)尝试进行登陆供应商的系统:

8cbc29cc66bebad7f5392d141004f28c.jpeg

尝试了几个之后。。成功以收集到的强口令登陆该系统

e9714b1ce08368164df7c32ad22475cc.jpeg

在某档案管理处发现4w+个人信息(身份证、手机、姓名、地址、病历等等)

ef515bc8819e88b147e76d9eb74dbe8a.jpeg

在系统用户中找到3K+个人信息

4faa0b1005bc136c0b94f54d79f3189d.jpeg

翻找系统用户列表还发现系统用户还存在一个manager用户、但是默认管理员admin账户未找到,怀疑是系统开发商留下的默认用户admin,密码稍微有点复杂,大小写字母+数字+特殊符号组合。尝试利用该口令登陆该IP资产下的其它相同系统,均登录成功 分别为1w+、14w+、5w+、24w+等众多敏感信息,均为不同的医院

64d00785b63f0f03fa168975d3d789e4.jpeg 4dba3a65904c27eb547b605aa1010efc.jpeg

根据每个系统的特点以及信息数量可以得到,系统存在开发商管理员用户名:admin和manager,且口令为开发商初始默认口令

5.从供应商到目标站

根据前期收集到的信息,直接以初始口令登录此次hw目标站点 成功打入后台,先是1K+信息

2ede159b2cc95eef50ee5460ecf098ef.jpeg

在系统管理-用户管理中同样发现存在manager用户 直接以默认口令尝试登陆

b003cb7e2969128a4bf543136df14ac9.jpeg

获取5K+敏感信息,查看接口可获取到未脱敏信息

ecbfd3916f0014bfb45a9801a613b2c3.jpeg 47056d9a3e7da66f1d781684cc7e195f.jpeg

6.afrog批量POC

前期fofa找出来的结果,大概100+系统 用afrog编写批量爆破poc尝试登陆,result=1就是登录成功;afrog、就是快、准、狠

f13a465a8725b042d5901639a4112a3c.jpeg 2fbbb9462ea3fb920f0e75fb61a6c8c8.jpeg abe3e73c58e5e903a3b3ffbf9b613599.jpeg

粗略估计一下,大概100w左右的数据,永远永远的好起来了……

7.redis-供应商内网

根据前期获取到的redis口令,登陆redis成功,并且为root权限,尝试写入公钥getshell 老样子,先用xshell生成公钥,将此公钥复制到liqun工具箱中,直接进行写入即可

在连接的时候踩坑了,因为目标主机开放的ssh端口过多,其中一个端口44622写入失败,换一个端口44722写入成功了。。

3b084745e1b98ae2a5a51ff3bc578d1c.jpeg

接下来就是内网常规操作了……

原创稿件征集

征集原创技术文章中,欢迎投递

投稿邮箱:edu@antvsion.com

文章类型:黑客极客技术、信息安全热点安全研究分析等安全相关

通过审核并发布能收获200-800元不等的稿酬。

更多详情,点我查看!

7da87b8ed41447f151f139d8df14fd5e.gif

靶场实操体验,戳“阅读原文”

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1068284.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

node-red opc-ua节点操作

node-red opc-ua节点操作 一、使用OPC UA客户端工具Softing OPC Client读写OPC节点数据二、 NodeRed通过OPC UA读取数据并写入mysql三、NodeRed订阅opcua数据,并通过mqtt发布 一、使用OPC UA客户端工具Softing OPC Client读写OPC节点数据 使用OPC UA客户端工具Soft…

超级扫描-专业、快速、安全的二维码和条形码工

官网下载地址: 安果移动 视频介绍:超级扫描-专业、快速、安全的二维码和条形码工具_哔哩哔哩_bilibili 在今天的数字化时代,无论您身处哪里,二维码和条形码无处不在。从商店的货架到在线广告,从名片到活动海报 &…

长江存储YMTC 232L QLC量产,低调上架

有粉丝朋友提醒小编,反馈长江存储232L QLC已经量产,并已经开始售卖了。小编一搜,还真是,“当季新品”。 技术规格信息显示,来自长江存储原厂QLC颗粒。 评论区有用户反馈确认是232层的QLC SSD。 但是,有个奇…

Delphi编程:pagecontrol组件的tab字体变大

1、将pagecontrol组件属性中的font的字体变成四号。 2、将tabsheet1属性中的font的字体设置成八号。 结果如下:

Excel插件:StatPlus Pro 7.7.0 Crack

Windows 版 StatPlus 借助 StatPlus,人们可以获得一套强大的统计工具和图形分析方法,可以通过简单直观的界面轻松访问。StatPlus 的可能应用范围几乎是无限的 - 社会学、金融分析、生物统计学、经济学、保险业、医疗保健和临床研究 - 仅举几个该程序已被…

8、Docker数据卷与数据卷容器

一、数据卷(Data Volumes) 为了很好的实现数据保存和数据共享,Docker提出了Volume这个概念,简单的说就是绕过默认的联合文件系统,而以正常的文件或者目录的形式存在于宿主机上。又被称作数据卷。 数据卷 是一个可供一个或多个容器使用的特殊目…

分分钟搞定MAC丝滑切换node版本,升级node

需求描述 在日常工作中,我们经常会遇到不同项目的依赖需要不同的node版本来运行,这个时候就需要切换node版本啦~~ 如何切换 用node.js的多版本管理器 n 来解决问题 查看node所有版本 npm view node versions 查看当前node版本 node -v安装n模块: …

氟化钡镜片

氟化钡晶体具有良好的光学透过性能,在0.15μm-14.5μm的光谱范围内,可以用作紫外和红外光学窗口。同时,又具有优良的闪烁性能,成为高能物理与核物理、核医学等领域中重要的晶体材料。 特此记录 anlog 2023年10月7日

SpringBoot解决LocalDateTime返回数据为数组问题

现象: 在SpringBoot项目中,接口返回的数据出现LocalDateTime对象被转换成了数组 原因分析: 默认序列化情况下会使用SerializationFeature.WRITE_DATES_AS_TIMESTAMPS。使用这个解析时就会打印出数组。 解决方法: 在配置类中…

什么是原型链(prototype chain)?如何实现继承?

聚沙成塔每天进步一点点 ⭐ 专栏简介 前端入门之旅:探索Web开发的奇妙世界 欢迎来到前端入门之旅!感兴趣的可以订阅本专栏哦!这个专栏是为那些对Web开发感兴趣、刚刚踏入前端领域的朋友们量身打造的。无论你是完全的新手还是有一些基础的开发…

Windows 10 也能安装Kafka?这篇教程让你轻松掌握!

🎉🎉欢迎来到我的CSDN主页!🎉🎉 🏅我是尘缘,一个在CSDN分享笔记的博主。📚📚 👉点击这里,就可以查看我的主页啦!👇&#x…

英特尔® NUC迷你电脑设置带电自启

连接电源后英特尔 NUC迷你电脑可以自动启动吗? (intel.cn) 想死的风还是吹到了公司 | 👨‍✈️喂,劳动仲裁吗?这里有人强迫猫咪打工!😿

苹果ios系统几种开发者账号区别是什么?注册条件和作用以及内部测试人数哪里不一样?怎么选择开发者账号?

苹果ios系统几种开发者账号区别是什么?注册条件和作用以及内部测试人数哪里不一样?怎么选择开发者账号? 苹果有几种开发者账号区别是什么??注册条件和作用以及内部测试人数哪里不一样?作为开发者我要怎么选…

美元加息已濒精神错乱

「你可以一时欺骗所有人,也可以永远欺骗某些人,但不可能永远欺骗所有人。」—— 亚伯拉罕林肯,美国第16任总统 隔夜美元资本市场上演了极为滑稽的一幕。 UTC时间12:30(北京时间晚8点半),美劳工统计局&#…

信号量机制之整型信号量,记录型信号量

1.信号量机制 用户进程可以通过使用操作系统提供的一对原语来对信号量进行操作,从而很方便的实现了进程互斥、进程同步。 1.信号量 信号量其实就是一个变量(可以是一个整数,也可以是更复杂的记录型变量),可以用一个信号量来表示…

游戏设计模式专栏(六):在Cocos游戏开发中运用适配器模式

点击上方亿元程序员关注和★星标 引言 大家好,我是亿元程序员,一位有着8年游戏行业经验的主程。 本系列是《和8年游戏主程一起学习设计模式》,让糟糕的代码在潜移默化中升华,欢迎大家关注分享收藏订阅。 适配器模式是一种常见的…

王道考研计算机组成原理——计算机硬件的基础知识

计算机组成原理的基本概念 计算机硬件的针脚都是用来传递信息,传递数据用的: 服务程序包含一些调试程序: 计算机硬件的基本组成 控制器通过电信号来协调其他部件的工作,同时负责解析存储器里存放的程序指令,然后指挥…

渗透测试--Struts2框架

前言 Struts2是apache项目下的一个web 框架,普遍应用于阿里巴巴、京东等互联网、政府、企业门户网站。在我国strust2被广泛使用与各种战略性资产,Struts 2是Struts的下一代产品,但和一代相比架构有很大的区别,近年也是爆出了很多…

10-Node.js模块化

01.模块化简介 目标 了解模块化概念和好处,以及 CommonJS 标准语法导出和导入 讲解 在 Node.js 中每个文件都被当做是一个独立的模块,模块内定义的变量和函数都是独立作用域的,因为 Node.js 在执行模块代码时,将使用如下所示的…

Android---深入理解ClassLoader的加载机制

目录 Java 中的 ClassLoader 1. APPClassLoader 系统类加载器 2. ExtClassLoader 扩展类加载器 3. BootstrapClassLoader 启动类加载器 双亲委派模式(Parents Delegation Model) Android 中的 ClassLoader 1. PathClassLoader 2. DexClassLoader 总结 一个完整的 Java…