|
4 K1 G9 _- C( @4 F" N
8 \6 b: v1 K$ F
" ?% e8 P7 A3 M8 p H" a5 \2 _5 B& t: M- z- {9 e8 s2 G
1、网站弱口令getwebshell
& x/ _1 Q, S1 w- `% n1 h+ ^9 g经过一番手工猜解找到网站后台,习惯性的用admin admin竟然进去了,浏览一番发现可以配置上传文件类型于是配置上传类型如图:
; ?+ Z( Y! `. F4 G# L! A
; \2 k2 P8 @" b: N 4 c4 O* E Y( @
( z7 C+ e# ?0 s, e- ?4 P; d
- \8 e2 X- @: y! A. B然后去找地方上传,上传的时候发现虽然配置了asp、aspx但是仍然上不上去,还曾经一度用后台的sql命令用db权限备份一个webshell,但是由于权限设置问题导致拿webshell失败,抽了一支烟,沉思了半会,决定在增加个上传类型cer,看看果然可以成功上传,如图:
9 Q" ]/ {9 S5 ^# F, N* C' J: f
$ A0 G/ M, Y" m8 d" o2 {
$ W1 U) ~0 m" v2 B e 4 k- P9 T5 E$ J+ X6 W
2、各种方式尝试反弹3389
( o9 ], W- J# }拿菜刀连接执行ipconfig /all,发现是内网,如图:
. h: T5 R8 z8 r$ {# j* S' B$ _
5 B4 T, B" n' Y0 i5 ?# ]
, x; J; F2 A) l5 c) C& d6 b服务器开了3389,下面我们想办法反弹出3389,笔者测试用lcx,tunna,reDuh,均以失败告终,貌似像开了TCP/IP筛选限制3389登陆,好吧我们想办法关闭掉这个,方法有两种一种是用mt.exe执行,笔者这里用修改注册表的方式修改,方法如下: 6 o8 Z1 r* K X: y
; c0 V* y8 Y$ h5 xTCP/IP筛选在注册表里有三处,分别是:
$ O& ?' x' k% ^/ P; IHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
9 h# |# \# z) v O! }" tHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
1 |7 e* p+ j5 I1 gHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
) A$ W4 U' M) U/ M$ a/ P8 V- I- R . D8 Y# ]1 N8 e: N
导出到自己所指定的目录进行修改:
$ f, J, \9 a* |2 Y$ Wregedit -e D:\ 网站目录\1.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
/ z6 O$ H+ }0 g: Rregedit -e D:\ 网站目录\2.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
, F1 u/ D6 N; ], T. Cregedit -e D:\ 网站目录\3.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip . O8 g; P# \1 U0 M8 A5 W2 F+ g
, T7 V7 n& e: ^6 S# K8 _/ B( L然后再把三个文件里中的:
' c0 x: a3 Z$ E. u! g: t“EnableSecurityFilters"=dword:00000001”改为:“EnableSecurityFilters"=dword:00000000” 3 G& o8 G' |! a; d
再将以上三个文件分别导入注册表: ! V0 V4 ]7 a( O1 w
regedit -s D:\网站目录\1.reg
' L( ^+ X/ z }9 l: N: S {regedit -s D:\网站目录\2.reg
- L, l# A3 @. t5 B/ K$ Aregedit -s D:\ 网站目录\3.reg
4 l: h8 q7 }+ n9 Z/ L; h. |+ p, K重启服务器即可! ' `; C2 h v+ C S* u7 |
但是导出注册表打开看貌似不是TCP/IP筛选限制,因为找不到EnableSecurityFilters,好吧看来不是筛选限制,那怎么办,据说国外有很好的工具可以正则代理,我分析很有可能是做了安全策略导致的,因为我把防火墙相关的服务都关掉也不行,操家伙,工具名称叫:reGeorg-master,下面看我操作,先把这个代理脚本tunnel.aspx上传然后执行 : m/ |& A+ }8 i) x9 [5 i: {9 r
7 ? r& O/ ^! N1 b& A

# E; O6 _7 `8 x J% G5 u6 E
. y. o' O$ K! P+ }然后还需要安装个程序SocksCap,然后加载如图: ) L! y. D: h1 V( N
) Q0 S8 }: V8 z+ g* {7 v
1 B% s, v# _, W. c+ C- [+ C: k6 J下面我们开始用mstsc连接内网ip,首先连接10.177.2.14,结果连接不出来,连接另一个内网Ip 10.177.250.1也失败,后来干脆netstat –an一下发现目标机连接到10.177.2.11,端口是1433,如图: 0 ]7 p( ?( g( I; s( s
# g# L: R' t& ^; g6 _
, L- d- O M" `3 {, c% k3 t

5 P, ~" Y3 b6 ]( ^0 P
# |+ R2 [7 \% x% y; {+ Q既然使用s5正向代理,那可以试着连接一下这台数据库服务器3389看看,连了一下果然是可以连通如图:
: S! q% W d8 @& [5 u' H* h' t
# ~/ [9 B/ @' X/ m. E5 i, D( s' v9 z) r
1 Z J/ b9 {' Z! _' C5 _+ z" N5 ~ - f& c; {1 W* X0 l+ }$ h
k/ _- g( \2 w' z- ~
2、数据库提权与ms15-051提权双进内网服务器 9 x7 s# i6 s5 [$ T0 ?" o) i3 U
OK,现在的思路是翻网站数据库配置文件,找找sa密码然后先给10.177.2.11提权,然后再在11里面连接目标3389,没翻到sa密码此处略去300字,不过翻到一个账号是sa权限,连接数据库执行命令如图: $ q" |! |' L7 s. k- O, s! b' C5 f
 0 x0 B5 [# |8 t& @* U- P1 `
! ]7 k+ w- ^) k
8 s+ T4 r, y( ] h: ^
添加账号密码的过程就不写了,肯定是可以进10.177.2.11了,下面我们还的给目标机添加账号密码,经提前测试,发现存在ms15-051漏洞,直接上exp执行命令如图: , S. l% G9 E _" x
) ~2 C7 p6 n9 r$ a6 v
: A" _, U3 F3 c
 ) p( [- r6 o& M/ B% F
同样添加账号密码,终于进了目标站的远程桌面如图: + s1 m0 ?0 a; S* X; G/ Y6 I
 6 p3 r) U+ u0 E9 V: A) f$ v K& Y
总结:至此这个网站的漏洞算是测试完了,测试中途有些卡顿,主要技术问题是反弹3389,测试各种反弹工具都失败,后来经验证不是做了TCP/IP筛选,我用远控也无法上线,貌点像通不了外网的样子,但疑惑的是为什么数据库服务器的3389却可以代理出来,同样在数据库服务器中远控也无法上线,如果有遇到过这样的朋友,请回贴不吝赐教。。。先在这里谢谢大家了。。。 . Z( {8 g; R' |) \( W( L
& {$ V8 S/ ?' A1 J
2 R" T: z) q( [2 t 7 k- R6 v! r" Q' n* A
|