|
3 L1 R* [8 [ K# j, {
4 a! h" Z: P- f. |7 o( N : G8 J0 \2 B6 i% @
0 J$ {. C9 b5 H# E) O2 l 1、网站弱口令getwebshell 2 Z) o8 A. N v8 J* R
经过一番手工猜解找到网站后台,习惯性的用admin admin竟然进去了,浏览一番发现可以配置上传文件类型于是配置上传类型如图: - }$ m* q4 |9 Z' L. E+ X
9 E: w9 z/ U u: g; A0 s ) O _8 m& A P9 S, _5 P# A
- K' Q, Z3 [) m9 A
0 o; V7 P. Q1 i) c' O
然后去找地方上传,上传的时候发现虽然配置了asp、aspx但是仍然上不上去,还曾经一度用后台的sql命令用db权限备份一个webshell,但是由于权限设置问题导致拿webshell失败,抽了一支烟,沉思了半会,决定在增加个上传类型cer,看看果然可以成功上传,如图:
" |4 D0 n( z% b
/ |" s X$ H+ a! H, I 2 B2 ~9 c( ^* O3 s* F& }5 B
, r8 J& Z5 }/ m3 F: |& Y
2、各种方式尝试反弹3389
K9 F- @. H. U5 @8 ~$ Q拿菜刀连接执行ipconfig /all,发现是内网,如图: ' y" n1 g5 v8 |% X* N% n( e

( A" X% i: h+ g+ f4 ?" b/ B
: [5 E. G% x/ ]; j. R服务器开了3389,下面我们想办法反弹出3389,笔者测试用lcx,tunna,reDuh,均以失败告终,貌似像开了TCP/IP筛选限制3389登陆,好吧我们想办法关闭掉这个,方法有两种一种是用mt.exe执行,笔者这里用修改注册表的方式修改,方法如下: * v+ Y% n0 s& ^6 G
) s+ Z: q/ x8 s
TCP/IP筛选在注册表里有三处,分别是:
: a9 Y7 q9 k* uHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip / |# Z) Y$ d& E Z
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip b/ v M* ^4 ?% W1 `
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
$ w% f" o! _ o) h, }* y . x1 y6 [& a$ y s% P9 S8 p
导出到自己所指定的目录进行修改:
, o* @2 F- l' G; c4 T) D( aregedit -e D:\ 网站目录\1.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip 8 O, ?2 w9 F8 E! f$ P; O9 X
regedit -e D:\ 网站目录\2.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip - A4 ?5 u# n& F+ m
regedit -e D:\ 网站目录\3.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip & k" P1 s- F: U
% h1 N- x$ p, X
然后再把三个文件里中的:
p+ Z3 W. t+ W1 m“EnableSecurityFilters"=dword:00000001”改为:“EnableSecurityFilters"=dword:00000000”
" X6 f2 I/ W4 n G再将以上三个文件分别导入注册表: 1 Y& N M' k/ Q1 [! e/ u$ v
regedit -s D:\网站目录\1.reg
$ p, d' p0 m6 pregedit -s D:\网站目录\2.reg
5 [- r" s; ~$ N1 sregedit -s D:\ 网站目录\3.reg 7 T/ x* F% e3 }! N
重启服务器即可! ! H" d; ]6 l* u- E& v* P4 {: W) b% S- A
但是导出注册表打开看貌似不是TCP/IP筛选限制,因为找不到EnableSecurityFilters,好吧看来不是筛选限制,那怎么办,据说国外有很好的工具可以正则代理,我分析很有可能是做了安全策略导致的,因为我把防火墙相关的服务都关掉也不行,操家伙,工具名称叫:reGeorg-master,下面看我操作,先把这个代理脚本tunnel.aspx上传然后执行
1 E. }& s8 `. a: H c
3 t B/ x7 s2 R. t0 ], Q ( D" D6 J5 ~$ _9 W2 @
* |, A$ G% l. @3 a& B8 G然后还需要安装个程序SocksCap,然后加载如图:
7 `& K; X" Z5 `) y" u
+ `* j2 @3 E, c0 Y' J & R* v7 I$ w3 F5 |# P
下面我们开始用mstsc连接内网ip,首先连接10.177.2.14,结果连接不出来,连接另一个内网Ip 10.177.250.1也失败,后来干脆netstat –an一下发现目标机连接到10.177.2.11,端口是1433,如图: % V& c5 y* \& o) n( V
8 H$ F; l; t+ ]3 C( [/ x# i
' {7 e- z, [/ X% _
0 W/ m4 W+ h0 _* _1 G' D4 n! z, c- u
2 K6 ^/ u- X3 F9 Q% x. v$ ^既然使用s5正向代理,那可以试着连接一下这台数据库服务器3389看看,连了一下果然是可以连通如图:
* F! c/ K/ n( |9 C z" Y
2 U/ r+ q+ j7 O1 ]1 U: z9 v4 ? 1 E% {9 G+ l! C5 B
 % X# P+ _5 T8 ^, Y2 J5 L5 u; ]+ [
$ o' l3 ?( a7 R* \. }$ k7 a2、数据库提权与ms15-051提权双进内网服务器 e* ~/ E/ O0 Z5 |$ N
OK,现在的思路是翻网站数据库配置文件,找找sa密码然后先给10.177.2.11提权,然后再在11里面连接目标3389,没翻到sa密码此处略去300字,不过翻到一个账号是sa权限,连接数据库执行命令如图: 2 g* J8 V4 t' [& y% N0 D

0 ~9 @9 I* c' U. A7 ~0 i
/ j" b( a% x% B" a; @; z& H8 h * i* Y9 N6 |; H3 `7 R4 P
添加账号密码的过程就不写了,肯定是可以进10.177.2.11了,下面我们还的给目标机添加账号密码,经提前测试,发现存在ms15-051漏洞,直接上exp执行命令如图:
8 h0 j, @! |0 q2 W5 {
5 {% i2 P2 g4 u* D2 ~1 W7 R7 s 1 B5 O2 j( n/ e/ Q. v; _

8 ]0 d) u6 A" j8 j; O5 w: m同样添加账号密码,终于进了目标站的远程桌面如图:
! G( t1 H, p) D4 s# k) q" n$ _
4 M4 w0 {) u Z/ q1 [总结:至此这个网站的漏洞算是测试完了,测试中途有些卡顿,主要技术问题是反弹3389,测试各种反弹工具都失败,后来经验证不是做了TCP/IP筛选,我用远控也无法上线,貌点像通不了外网的样子,但疑惑的是为什么数据库服务器的3389却可以代理出来,同样在数据库服务器中远控也无法上线,如果有遇到过这样的朋友,请回贴不吝赐教。。。先在这里谢谢大家了。。。 ' e1 R# ?- U( Q) y0 i
( ?/ G- q+ @- _
& C1 g$ B4 w9 r6 J
6 B$ F8 F* m: X- y/ J; ^ V |