文章总结: 这篇文章介绍了应急响应中文件上传漏洞排查的实战案例,攻击者通过swagger未授权访问发现上传接口,利用IIS6.0解析漏洞上传cer格式的冰蝎木马。文章详细描述了应急响应处理步骤、漏洞成因分析、攻击复现过程,并提供了修复建议。最后总结了应急响应的标准流程,包括断网关机、清除木马、分析危害、排查可疑项目、分析漏洞成因并进行修复。
综合评分: 88
文章分类: 应急响应,漏洞分析,WEB安全,渗透测试,实战经验
「干货分享」应急响应之文件上传漏洞排查
苏苏的五彩棒
神农Sec
2025年12月13日 09:00
安徽
扫码加圈子
获内部资料
#
网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈子,文末有彩蛋(知识星球优惠卷)。
#
文章作者:苏苏的五彩棒
文章来源:https://forum.butian.net/share/1078
01
0x1 「干货分享」应急响应之文件上传漏洞排查
处置:
1、查看基本情况
在态势感知上可以看到,文件上传的详细情况,并且已经被攻击者利用成功,攻击者上传的是一个cer的文件格式,通过畸形解析漏洞,成功利用,试了一下发现是个未授权访问的路径。
查看攻击者的ip,是一个动态的国外恶意ip,未能从ip中获取更多信息。
征得客户同意后登上被攻击的那台服务器,查看木马文件,发现是个asp的冰蝎木马,将木马进行了删除操作,然后进行了一些排查防止攻击者做了一些后渗透的工作。
2、排查可疑项目
1、首先查看一下服务器的基本情况,查看一下开放端口,是否打开了高危端口,比如3389等,万幸得是这台服务器并未开启远程桌面。
查看端口开发情况:
netstat -ano
查看某个端口是否开放:
netstat -ano|findstr "port"
2 、排查可疑账户,运行输入lusrmgr.msc查看本地用户和组,账号以$结尾的为隐藏账户,未发现有隐藏账户。
3、查看是否有可疑的计划任务,PowerShell输入Get-ScheduledTask查看所有的计划任务,未发现有可疑的计划任务。
4、查看是否有可疑的进程,PowerShell输入tasklist查看所有进程信息,也可以在任务管理器中查看,未发现有可疑的进程。
5、查看是否有可以文件,查看C盘符下的temp或tmp目录下是否有可疑文件,未发现可疑文件。
6、利用d盾等工具查找webshell,未发现有其他的webshell。
7、查找内存马,使用的工具有dumpit、redline、ram capturer等,未发现内存马
分析:
1、漏洞成因
万幸没有发现其他的入侵痕迹,只有一个冰蝎马,已经被删除了,那么攻击者是如何找到这个未授权的上传路径呢?路径不是寻常的路径,不太可能通过fuzz或者字典获取,第一时间想到的是源码泄漏。
扫描网站的目录,未发现存在源码泄漏,又在github上进行了搜索,也没有源码,排除了源码泄漏。
千思万想中,突然想到了会不会是swagger未授权访问泄漏接口呢,扫了一下旁站,果然发现了一个swagger未授权访问。
2、swagger未授权访问
swagger未授权访问存在于spring框架下,如果有swagger未授权一般还会有actuator未授权,试了一下果然存在。
swagger-ui.html会被禁止访问,这时候可以尝试拼接/v2/api-docs进行访问
常见路径
/v2/api-docs
/swagger-ui.html
/swagger
/api/swagger
/Swagger/ui/index
/api/swaggerui
/swagger/ui
/api/swagger/ui
/api/swagger-ui.html
/user/swagger-ui.html
/libs/swaggerui
/swagger/index.html
/swagger-resources/configuration/ui
/swagger-resources/configuration/security
/api.html
/druid/index.html
/sw/swagger-ui.html
/api/swagger-ui.html
/template/swagger-ui.html
/spring-security-rest/api/swagger-ui.html
/spring-security-oauth-resource/swagger-ui.html
/swagger/v1/swagger.json
/swagger/v2/swagger.json
/api-docs
/api/doc
/docs/
/doc.html
/v1/api-docs
/v3/api-docs
使用try out按钮可以直接进行发包测试。
3、攻击复现
发现网站存在黑名单限制,成功上传cer格式文件,
利用IIS6.0解析漏洞,成功连上马子。
4、解析漏洞
4.1、IIS 6.0解析漏洞
1.目录解析
/xx.asp/xx.jpg
.asp、.asa命名的文件夹下任何文件都被IIS当作asp文件来解析并执行。
2.文件解析
xx.asp;.jpg
比如 1.asp;.jpg ,会被服务器看成是1.asp
3.解析类型
IIS6.0默认的可执行文件除了asp还包含
/1.asa
/1.cer 这个就是攻击者成功利用的IIS6.0解析漏洞,成功上传shell
/1.cdx
4.2、IIS 7.0/IIS 7.5/ Nginx <8.03畸形解析漏洞
在默认Fast-CGI开启状况下,攻击者上传一个名为1.jpg,内容为
<?PHP fputs(fopen('shell.php','w'),'<?php eval($_POST[cmd])?>');?>
的文件,然后访问1.jpg/.php,在这个目录下就会生成一句话木马 shell.php
4.3、Nginx <8.03 空字节代码执行漏洞
影响版:0.5.,0.6., 0.7 <= 0.7.65, 0.8 <= 0.8.37
Nginx 环境下,上传图片马,然后访问xxx.jpg%00.php,执行其中的代码
4.4、Apache解析漏洞
上传的文件命名为:test.php.x1.x2.x3,Apache是从右往左判断后缀,如果为不可识别解析,就再往左判断
比如 1.php.rar``.rar这种后缀是apache不可识别解析,apache就会把1.php.rar解析成php
修复:
配置策略
由于软件的修复需要一定时间,所以配置防火墙策略,禁止外网ip访问swagger目录和上传路径;
代码修复
在代码层面,将swagger、actuator和上传文件接口配置访问权限验证;
总结:
当遇到类似的应急响应事件后,可以按照以下几个步骤进行处理:
1、先对需要处理的事件现场情况进行详细的了解,与客户商量先将受害服务器进行断网关机处理,如果有主机安全管理设备,先对所有主机资产进行病毒查杀。
2、先将木马文件、可疑文件保存本地,然后将服务器上的可疑文件进行清除。
3、分析木马文件是哪种类型的木马,会造成什么危害,再做出下一步处置。
4、排查服务器上的可疑项目,如文件排查、进程排查、内存排查等等,防止攻击者留下后门
5、分析漏洞成因,然后先使用waf、防火墙等设备紧急修复漏洞,再等研发人员来彻底修复漏洞。
02
0x2 内部小圈子详情介绍
我们是神农安全,点赞 + 在看 铁铁们点起来,最后祝大家都能心想事成、发大财、行大运。
内部圈子介绍
圈子专注于更新src/红蓝攻防相关:
1、维护更新src专项漏洞知识库,包含原理、挖掘技巧、实战案例2、知识星球专属微信“小圈子交流群”3、微信小群一起挖洞4、内部团队专属EDUSRC证书站漏洞报告5、分享src优质视频课程(企业src/EDUSRC/红蓝队攻防)6、分享src挖掘技巧tips7、不定期有众测、渗透测试项目(一起挣钱)8、不定期有工作招聘内推(工作/护网内推)9、送全国职业技能大赛环境+WP解析(比赛拿奖)10、十个专栏会持续更新~提前续费有优惠,好用不贵很实惠11、每日内部资料分享,内部圈子资料1000+12、联系圈主获取:内部漏洞知识库+圈子使用手册+内部圈子交流群13、VX:routing_love,技术交流+疑问解决
内部圈子专栏介绍
知识星球内部共享资料截屏详情如下
(只要没有特殊情况,每天都保持更新)
知识星球——神农安全
星球现价 ¥50元
如果你觉得应该加入,就不要犹豫,价格只会上涨,不会下跌
星球人数少于1400人 50元/年
星球人数少于1600人 65元/年
(新人优惠卷20,扫码或者私信我即可领取)
欢迎加入星球一起交流,券后价仅50元!!! 即将满1400人涨价
长期更新,更多的0day/1day漏洞POC/EXP
内部知识库–(持续更新中)
知识库部分大纲目录如下:
知识库跟知识星球联动,基本上每天保持更新,满足圈友的需求
知识库和知识星球有师傅们关注的EDUSRC和CNVD相关内容(内部资料)
还有网上流出来的各种SRC/CTF等课程视频
量大管饱,扫描下面的知识星球二维码加入即可
不会挖CNVD?不会挖EDURC?不会挖企业SRC?不会打nday和通杀漏洞?
直接加入我们小圈子:知识星球+内部圈子交流群+知识库
快来吧!!
神农安全知识库内部配置很多内部工具和资料💾,玄机靶场邀请码+EDUSRC邀请码等等
快要护网来临,是不是需要护网面试题汇总?问题+答案(超级详细🔎)
最后,师傅们也是希望找个好工作,那么常见的渗透测试/安服工程师/驻场面试题目,你值得拥有!!!
内部小圈子——圈友反馈(良心价格)
神农安全公开交流群
有需要的师傅们直接扫描文章二维码加入,然后要是后面群聊二维码扫描加入不了的师傅们,直接扫描文章开头的二维码加我(备注加群)
申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,
所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.
往期回顾
手把手js逆向断点调试&js逆向前端加密对抗&企业SRC实战分享
JS漏洞挖掘|分享使用FindSomething联动的挖掘思路
渗透测试 | 从jeecg接口泄露到任意管理员用户接管+SQL注入漏洞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:神农Sec 苏苏的五彩棒《「干货分享」应急响应之文件上传漏洞排查》