本文《渗透测试中的bypass技巧(II)之协议未正确解析》由一叶知安团队原创投稿安全脉搏,作者:倾旋,安全脉搏首发表本文,如需要转载,请先联系安全脉搏授权;未经授权请勿转载。

0x00 前言

许多朋友在渗透测试中因为遇到WAF而束手无策,本人应邀,与godkiller一同写下此文,希望能够对许多朋友的问题有所帮助。

此系列一共分为五篇文章,分别如下:

  • 架构层绕过WAF

    • CDN WAF绕过

    • 白名单应用

  • 匹配资源大小限制

    • 服务器端配置(Data MAX Length)

  • 协议未正确解析

    • HTTP不同的请求方法污染

    • GET与POST的区别

    • 文件上传

    • HTTP参数污染(HPP)

  • 发现WAF缺陷过程

    • 绕过某WAF上传

    • 绕过某WAF注入

    • 自动化Bypass

    • 思考

  • 过滤/拦截规则不严谨

    • 等价替换

    • 大小写替换

    • 不常用条件

    • 特殊符号

    • 编码

    • 注释

bypass接口使用场景(渗透测试中的Bypass技巧)(1)

1GET请求指定的页面信息,并返回实体主体。2HEAD类似于GET请求,只不过返回的响应中没有具体的内容,用于获取报头3POST向指定资源提交数据进行处理请求(例如提交表单或者上传文件)。数据被包含在请求体中。POST请求可能会导致新的资源的建立和/或已有资源的修改。4PUT从客户端向服务器传送的数据取代指定的文档的内容。5DELETE请求服务器删除指定的页面。6CONNECTHTTP/1.1协议中预留给能够将连接改为管道方式的代理服务器。7OPTIONS允许客户端查看服务器的性能。8TRACE回显服务器收到的请求,主要用于测试或诊断。

我们可以先看一个请求:

bypass接口使用场景(渗透测试中的Bypass技巧)(2)

可见是一个GET请求,此服务器是一个Apache PHP的环境。

假设服务器只拦截GET/POST请求,那么根据Apache服务器的特性,发送其他请求只要脚本接收的是GET参数,那么也是可以传递参数值的。

如图:

bypass接口使用场景(渗透测试中的Bypass技巧)(3)

此知识点需要先知道各个Web服务器环境的特性,然后再针对特性去做测试。

0x02 GET与POST的区别

Http定义了与服务器交互的不同方法,最基本的方法有4种,分别是GET,POST,PUT,DELETE。

URL全称是资源描述符,我们可以这样认为:一个URL地址,它用于描述一个网络上的资源,而HTTP中的GET,POST,PUT,DELETE就对应着对这个资源的查,改,增,删4个操作。

到这里,大家应该有个大概的了解了,GET一般用于获取/查询资源信息,而POST一般用于更新资源信息。

在网上已经有很多朋友写过了其问题的答案,但是对于WAF,我们就要转变角度去看了,第一点就是要看数据包的区别。

GET /sql/index2.php?id=2 HTTP/1.1Host: 192.168.1.102User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; rv:51.0) Gecko/20100101 Firefox/51.0Accept: text/html,application/xhtml xml,application/xml;q=0.9,*/*;q=0.8Accept-Language: zh-CN,zh;q=0.8,en-US;q=0.5,en;q=0.3Accept-Encoding: gzip, deflateCookie: yunsuo_session_verify=a89786c1a180124a6820b6387b85b693Connection: keep-aliveUpgrade-Insecure-Requests: 1Cache-Control: max-age=0POST /sql/search.php HTTP/1.1Host: 192.168.1.102User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; rv:51.0) Gecko/20100101 Firefox/51.0Accept: text/html,application/xhtml xml,application/xml;q=0.9,*/*;q=0.8Accept-Language: zh-CN,zh;q=0.8,en-US;q=0.5,en;q=0.3Accept-Encoding: gzip, deflateReferer: http://192.168.1.102/sql/search.phpCookie: yunsuo_session_verify=a89786c1a180124a6820b6387b85b693Connection: keep-aliveUpgrade-Insecure-Requests: 1Content-Type: application/x-www-form-urlencodedContent-Length: 10keywords=t

可见在请求的数据包中,POST比GET多了一个

Content-Type: application/x-www-form-urlencoded

这个是将提交数据变成url编码来传递给服务器,那么如此说来,也有的WAF会解析这行Content-Type去识别是否是POST注入,因为要防止方法污染。

如图:

bypass接口使用场景(渗透测试中的Bypass技巧)(4)

这样也可以有几率扰乱WAF的判断。

0x03 文件上传

关于文件上传我们来分享几点,用于延伸下方HPP这一点。

先看一个上传数据包。

POST /upload.php HTTP/1.1Host: 192.168.1.100User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; rv:51.0) Gecko/20100101 Firefox/51.0Accept: text/html,application/xhtml xml,application/xml;q=0.9,*/*;q=0.8Accept-Language: zh-CN,zh;q=0.8,en-US;q=0.5,en;q=0.3Accept-Encoding: gzip, deflateReferer: http://192.168.1.100/Cookie:yunsuo_session_verify=1a9c7117538a7a9bce39a4695ff3f0cc; safedog-flow-item=X-Forwarded-For: 1.1.1.1CLIENT_IP: 2.2.2.2Connection: keep-aliveUpgrade-Insecure-Requests: 1Content-Type:multipart/form-data; boundary=---------------------------440470572354Content-Length: 1089-----------------------------440470572354Content-Disposition: form-data; name="file"; filename="n.php"Content-Type: application/octet-stream<?phpPhpinfo();?>-----------------------------440470572354Content-Disposition: form-data; name="submit"Submit-----------------------------440470572354--

Content-Type:multipart/form-data; 指代的是这个数据是来自表单提交的

某些WAF是通过Content-Type识别是否是文件上传数据包。假设我们将Content-Type更改,数据包也是正常提交过去的。这个就完成了一次bypass。

还有的时候就是Content-Disposition: form-data;,也有某些WAF是根据Content-Disposition匹配filename的,用于验证黑名单。我们经过混淆大小写也是可以bypass的。(http://www.secpulse.com/archives/56523.html)

拦截:

bypass接口使用场景(渗透测试中的Bypass技巧)(5)

Bypass:

bypass接口使用场景(渗透测试中的Bypass技巧)(6)

具体看http://blog.cora-lab.org/193.html

0x04 HTTP参数污染(HPP)

上一节已经讲过了文件上传,在HPP中最典型的的例子就是“双文件上传”。

就是在协议中,提交两个相同的值,达到欺骗WAF一次匹配的目的。在这里提点一下http协议中参数名与参数值的结构。

[参数名]=“参数值”; 或者

[参数名]=“参数值”亦或者

[参数名]=参数值 亦或者

[参数名]=参数值;

bypass接口使用场景(渗透测试中的Bypass技巧)(7)

这类都会被解析,只要根据正规协议数据结构去构造数据包即可bypass。

我们来看一个例子:

bypass接口使用场景(渗透测试中的Bypass技巧)(8)

这里已经被拦截,我们根据上述条件来修改数据包:

bypass接口使用场景(渗透测试中的Bypass技巧)(9)

已经bypass成功了。

本文《渗透测试中的Bypass技巧(II)之协议未正确解析》由一叶知安团队原创投稿安全脉搏,作者:倾旋,安全脉搏首发表本文,如需要转载,请先联系安全脉搏授权;未经授权请勿转载。

【安识科技,是一家专注于账号安全、企业风险评估的技术型企业。旗下拥有基于云 端的自研产品多因素令牌、基于互联网密码泄露查询的SaaS服务平台、基于插件的主被动多种扫描的企业级漏洞检测云平台。】

【安全脉搏:分享技术、悦享品质。文章仅代表作者看法,如有不同观点,欢迎添加安全脉搏SecPulse,进行交流。】

,