![]() |
Всем доброго времени суток. Такая ситуация: есть сайт. Нужно получить к нему хоть какой-нибудь доступ. nmap:
.SpoilerTarget" type="button">Spoiler PORT STATE SERVICE VERSION 21/tcp open ftp ProFTPD or KnFTPD 22/tcp open ssh OpenSSH 5.3 (protocol 2.0) 53/tcp open domain PowerDNS 3.3.3 80/tcp open http nginx 1.10.1 49152/tcp filtered unknown Service Info: OS: Unix Для ftp и dns искал эксплоиты. Самые свежие не прошли. К остальному нет идей, откуда подступится whois не показал ничего интересного. Через digп получил (из интересного):
ДОБАВЛЕНО: Забыл указать ещё одну страницу. Добавлена. Так же Burp помог откопать SSI иньекцию на форме логина. Однако "exec cmd" не дает никакого эффекта (ответ всегда пустой. А запись в файл ничего не меняет). Получил DOCUMENT_ROOT. Пробовал делать include /etc/passwd но не вышло. Может что-то не так делаю? Код:
Code: |
кроме брутфорса директорий и сканироания нмапом бывают еще веб-уязвимости
|
Я догадываюсь
Ну, это лишь поиск точек входа. Ведь неприменно должна быть возможность ввода каких-то данных, ведь так? В данном случае, я искал эти самые точки входа с помощью dirb. В результате нашел несколько. Но из них ничего полезного выудить не смог. |
openssh
|
К бруту хотелось бы прибегать в последнюю очередь. Но 10k паролей из SecList уже не прошли.
phpMyAdmin 4.10.0.16 |
Цитата:
Цитата:
Цитата:
Дыры вообще могут быть там, где их не ждёшь. Взломать "влоб" можно вообще далеко не всё. Дыры могут быть, например, у хостера. А может на сайте сидит тупой саппорт и открывает любой присланный на почту файл. Вариантов тут море и никто не будет тебе рассказывать полный алгоритм взлома со всеми ветками его сценария. |
Цитата:
За линк на Sender Policy Framework спасибо. Цитата:
Цитата:
|
PTR 92.63.104.164 = mhost13.ispserver.com
Если домену в spf прописан этот айпишник - значит сайт хостится на ispserver.com На этом хостинге админы нормальные, маловероятно что ты найдёшь дыры в конфигурации самого сервера. Предполагаю, что взломать ты хочешь говносайт. Проще забить на это дело, оно не стоит трат времени. |
| Время: 13:33 |