返回列表 发帖

[讨论]Radmin提权遇到的问题讨论

[讨论]Radmin提权遇到的问题讨论
信息来源:邪恶八进制信息安全团队(www.eviloctal.com
议题作者:独孤依人

旁注日一站,支持ASPX,PHP,WS组件没鸟,不过ASPX上传CMD和Net等程序上去后能执行命令,其它的不说了,主要说说Radmin提权吧。

C盘程序目录下发现Radmin,并下载了他的安装文件,得到相关配置信息。

现在就是密码破解了,因为 不了解Radmin的算法,和朋友讨论后也打算放弃,今天刚好看到一位朋友的文章,原文如下:

[原创]小谈RADMIN

转载请保留版权信息!谢谢合作!

by NetPatch

welcome www.nspcn.org and www.icehack.com



最近做渗透测试时常碰到RADMIN一类的东西..

一碰到此类的程序,一般我都会先看下对方把RADMIN的端口配置成什么..以及相应的PASS(加密过的)

HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters\Parameter //默认密码注册表位置
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters\Port //默认端口注册表位置

//把海阳读出来的,用逗号格开,然后用下面的代码转换就可以了

CODE:
[Copy to clipboard]
Dim theStr
theStr = InputBox( "请输入要转换的密码:", "输入", "44,41,43,32,43,5,45,64,43,24,31,53,46,57,64,86" )

If theStr <> "" Then
    Call InputBox("请复制已经转换好的密码",,zpass(theStr))
End If

Function zpass(pass)
tpass=""
MyArray = Split(pass, ",", -1, 1)
For each thepass in MyArray
if len(thepass) = 1 then
  tpass=tpass+"0"
end if
tpass=tpass+hex(thepass)
Next
zpass=tpass
End Function
//转换后的,就可以拿爆破工具去跑了....





端口读出后类似这样 223,34,0,0

//用下面代码转换即可

CODE:
[Copy to clipboard]
Dim theStr
theStr = InputBox( "请输入要转换的端口:", "输入", "223,34,0,0," )
da = Split(thestr, ",", -1, 1)
If theStr <> "" Then
    Call InputBox("请复制已经转换好的端口",,Hex2Dec(Dec2Hex(da(3))&Dec2Hex(da(2))&Dec2Hex(da(1))&Dec2Hex(da(0))))
End If


Function Hex2Dec(Hex)
   Hex = UCase(Hex)
   For i = 1 To Len(Hex)
     Select Case Mid(Hex, Len(Hex) - i + 1, 1)
       Case "0": B = B + 16 ^ (i - 1) * 0
       Case "1": B = B + 16 ^ (i - 1) * 1
       Case "2": B = B + 16 ^ (i - 1) * 2
       Case "3": B = B + 16 ^ (i - 1) * 3
       Case "4": B = B + 16 ^ (i - 1) * 4
       Case "5": B = B + 16 ^ (i - 1) * 5
       Case "6": B = B + 16 ^ (i - 1) * 6
       Case "7": B = B + 16 ^ (i - 1) * 7
       Case "8": B = B + 16 ^ (i - 1) * 8
       Case "9": B = B + 16 ^ (i - 1) * 9
       Case "A": B = B + 16 ^ (i - 1) * 10
       Case "B": B = B + 16 ^ (i - 1) * 11
       Case "C": B = B + 16 ^ (i - 1) * 12
       Case "D": B = B + 16 ^ (i - 1) * 13
       Case "E": B = B + 16 ^ (i - 1) * 14
       Case "F": B = B + 16 ^ (i - 1) * 15
     End Select
   Next
   Hex2Dec = B
End Function
Function Dec2Hex(Dec)
   Dec2Hex = ""
   Do While Dec > 0
     a = CStr(Dec Mod 16)
     Select Case a
       Case "10": a = "A"
       Case "11": a = "B"
       Case "12": a = "C"
       Case "13": a = "D"
       Case "14": a = "E"
       Case "15": a = "F"
     End Select
     Dec2Hex = a & Dec2Hex
     Dec = Dec \ 16
   Loop
End Function

于是立马测试,但苦于不知道Radmin的算法,所以转换后也不知道怎么去暴破。
问题1:Radmin的加密算法
问题2:对于Radmin的提权还有没有更进一步的思路

附:导注册表行不通,权限不够。

最近附上我的这个Reg文件信息,如果哪 位朋友暴破出来了,万分感谢。端口就不能暴破了,已经试出。

Windows Registry Editor Version 5.00


[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin]

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0]

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server]

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\iplist]

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\NtUsers]
"1"=hex:24,00,00,00,00,00,00,00,1f,00,00,00,01,05,00,00,00,00,00,05,15,00,00,\
00,99,c8,3d,4a,e9,e2,9b,3a,e1,64,8a,f8,f1,03,00,00,24,00,00,00,00,00,00,00,\
1f,00,00,00,01,05,00,00,00,00,00,05,15,00,00,00,99,c8,3d,4a,e9,e2,9b,3a,e1,\
64,8a,f8,ec,03,00,00,24,00,00,00,00,00,00,00,1f,00,00,00,01,05,00,00,00,00,\
00,05,15,00,00,00,99,c8,3d,4a,e9,e2,9b,3a,e1,64,8a,f8,f4,01,00,00

[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters]
"NTAuthEnabled"=hex:00,00,00,00
"Port"=hex:fe,ff,00,00
"Timeout"=hex:0a,00,00,00
"EnableLogFile"=hex:01,00,00,00
"LogFilePath"="c:\\logfile.txt"
"FilterIp"=hex:00,00,00,00
"DisableTrayIcon"=hex:00,00,00,00
"AutoAllow"=hex:00,00,00,00
"AskUser"=hex:00,00,00,00
"EnableEventLog"=hex:01,00,00,00
"Parameter"=hex:b3,8f,17,d7,f9,4e,cb,96,11,26,42,bf,29,cd,a6,86脚本安全小组:Www.Cnsst.Org MSN:cn557@hotmail.com  我们这帮兄弟,永远的兄弟——We are not the only ones,but we will try to be the best!——All In Script 脚本渗透自用利器开发中……
帖子298 精华12 积分3962 阅读权限100 性别男 在线时间901 小时 注册时间2006-4-22 最后登录2008-7-18 查看详细资料引用 报告 回复 TOP 您知道您年薪应是多少?

neokee
荣誉会员

记忆中可以覆盖.www.dirshell.com/thenines

帖子122 精华0 积分3199 阅读权限100 性别男 在线时间365 小时 注册时间2006-1-25 最后登录2008-7-13 查看个人网站
查看详细资料引用 报告 回复 TOP 少女暴富的隐秘(图)

greyair
晶莹剔透§烈日灼然

TOP

我也没破成功过,貌似只能暴力破解吧。
帖子14 精华0 积分40 阅读权限40 在线时间83 小时 注册时间2007-3-12 最后登录2008-6-25 查看详细资料引用 报告 回复 TOP 少女暴富的隐秘(图)

只手乾坤
晶莹剔透§烈日灼然

TOP

读出他的RADMIN注册表。导入自己机器。使用PasswordsPro导入爆破之
帖子15 精华0 积分53 阅读权限40 在线时间36 小时 注册时间2004-11-11 最后登录2008-7-1 查看详细资料引用 报告 回复 TOP

蜀山剑客
晶莹剔透§烈日灼然

TOP

是可以覆盖,但是注册表里的东西不是能随便覆盖的呀!如果能覆盖就不用爆破了!呵呵!My Blog http://www.ssjk.org

帖子59 精华2 积分219 阅读权限40 性别男 来自蜀 在线时间151 小时 注册时间2005-2-6 最后登录2008-6-1 查看个人网站
查看详细资料引用 报告 回复 TOP 软件项目外包

唐不狐
很黃很暴力

晶莹剔透§烈日灼然

TOP

PasswordsPro 早期版本有radmin密码的破解,新版去掉了。不过效率不算高。
覆盖需要权限的,能覆盖还搞啥破解啊。
另:听说radmin存在漏洞,牛牛们早已搞出提权方子。网上也有见此漏洞描述。
帖子145 精华2 积分574 阅读权限50 性别男 来自china 在线时间106 小时 注册时间2005-9-27 最后登录2008-7-9 查看个人网站
查看详细资料引用 报告 回复 TOP 让女孩一夜变的更有女人味

wolfluxay
晶莹剔透§烈日灼然

TOP

早期PasswordsPro这个玩意可以读出radmin的hash,然后暴力破解
http://downdx.955263.com/downloa ... dspromd5_955263.rar
这是动画地址,lz可以看一下可能会有点帮助

帖子52 精华0 积分166 阅读权限40 性别男 在线时间219 小时 注册时间2006-2-2 最后登录2008-7-17 查看详细资料引用 报告 回复 TOP 让女孩一夜变的更有女人味

追寻
荣誉会员

TOP

看它的PHP是不是Apache运行的,如果是,可能PHP就是系统权限了.那样的话,可以干很多事.
如果是IIS运行的PHP,当我没说

帖子561 精华2 积分4271 阅读权限100 性别男 在线时间525 小时 注册时间2006-9-23 最后登录2008-7-20 查看个人网站
查看详细资料引用 报告 回复 TOP

独孤依人
荣誉会员

TOP

结贴吧,感谢各位参考,主要讨论是Radmin密码暴破提权方法,已解决。
经测试,暴破2G的字典只需10分钟,而一般Radmin的密码大多只设6到8位,所以,
从某种意义上来说,Radmin密码暴破还是很可观的。脚本安全小组:Www.Cnsst.Org MSN:cn557@hotmail.com  我们这帮兄弟,永远的兄弟——We are not the only ones,but we will try to be the best!——All In Script 脚本渗透自用利器开发中……
帖子298 精华12 积分3962 阅读权限100 性别男 在线时间901 小时 注册时间2006-4-22 最后登录2008-7-18 查看详细资料引用 报告 回复 TOP

唐不狐
很黃很暴力

晶莹剔透§烈日灼然

TOP

10分钟跑2G的字典
兄台是用PasswordsPro跑的吗?看来跑hash的机子不错

实际上我手里一直有个radmin的hash,最长的一次放肉鸡跑了7天,硬是没出來。看来不是密码设置的太BT就是我人品不好了
帖子145 精华2 积分574 阅读权限50 性别男 来自china 在线时间106 小时 注册时间2005-9-27 最后登录2008-7-9 查看个人网站
查看详细资料引用 报告 回复 TOP

大步
晶莹剔透§烈日灼然

TOP

能执行命令就先挂上那个主动DDOS的代码
等管理员登陆了再用FINDPASS找密码

帖子8 精华0 积分30 阅读权限40 在线时间3 小时 注册时间2007-2-15 最后登录2008-6-21 查看个人网站
查看详细资料引用 报告 回复 TOP

cnhcerkf
运维管理组

TOP

获得hash后,进行组合待用
利用hash进行Radmin控制
  
ollydbg调试加载 连接目标,欺骗通过验证.


radmin本地提权exp ^_^
http://www.dirshell.com/exp/radmin.rar  珍爱生命,潜心修炼,早日成仙。
帖子374 精华2 积分3971 阅读权限150 性别男 在线时间708 小时 注册时间2006-8-27 最后登录2008-7-6 查看详细资料引用 报告 回复 TOP

272922032
晶莹剔透§烈日灼然

TOP

纠正一下楼主的函数
function hex2dec(s)
hex2dec = clng("&H" & s)
end function
function dec2hex(n)
dec2hex = hex(n)
end function
这2个函数...   
帖子2 精华0 积分9 阅读权限40 在线时间1 小时 注册时间2007-8-17 最后登录2007-11-13 查看详细资料引用 报告 回复 TOP

remax
晶莹剔透§烈日灼然

TOP

引用:
引用第11楼cnhcerkf于2007-08-17 18:46发表的 :
获得hash后,进行组合待用
利用hash进行Radmin控制
  
ollydbg调试加载 连接目标,欺骗通过验证.

.......
好大的exp,8m多//20字节够写什么?

帖子325 精华2 积分911 阅读权限50 在线时间79 小时 注册时间2005-10-25 最后登录2008-7-13 查看个人网站
查看详细资料引用 报告 回复 TOP

唐不狐
很黃很暴力

晶莹剔透§烈日灼然

TOP

是带动画的啦,测试通过。谢谢cnhcerkf 兄弟了
帖子145 精华2 积分574 阅读权限50 性别男 来自china 在线时间106 小时 注册时间2005-9-27 最后登录2008-7-9 查看个人网站
查看详细资料引用 报告 回复 TOP

狂封异袭
晶莹剔透§烈日灼然

TOP

radmin提权爆光了,呵呵,不过前提条件得先知道密文 密码,要是WS没 不能读注册表,好象用这个提权没什么指望吧
帖子25 精华0 积分87 阅读权限40 在线时间6 小时 注册时间2007-4-14 最后登录2008-6-12 查看详细资料引用 报告 回复 TOP

晨曦
晶莹剔透§烈日灼然

TOP

貌似端口并没有加密,不用破解,也不用扫描,直接就可以用计算器转换哦,楼主的端口要是没错的话应该是65534吧?

帖子23 精华0 积分86 阅读权限40 性别男 在线时间35 小时 注册时间2006-5-8 最后登录2008-1-15 查看详细资料引用 报告 回复 TOP

join
晶莹剔透§烈日灼然

TOP

用Radmin hash版的就搞定了 goldsun早发了www.hackjoin.cn

帖子15 精华0 积分68 阅读权限40 性别男 在线时间57 小时 注册时间2007-4-7 最后登录2008-6-25 查看详细资料引用 报告 回复 TOP

dayang1718
晶莹剔透§烈日灼然

TOP

在个网吧发现所有的机器上全装了RADMIN了,用passwordspro导出注册表中的HASH值
ec80a7b361c41fdf08ddd59efcddf8c8,采用全数字破到了9位数还没搞出来,另外问句这个
ec80a7b361c41fdf08ddd59efcddf8c8是否可以像其他的MD5密码一样到cmd5.com上查,我是没查到love hack
帖子80 精华0 积分271 阅读权限40 性别男 来自shandong 在线时间87 小时 注册时间2006-10-7 最后登录2008-7-14 查看详细资料引用 报告 回复 TOP

bachelor
晶莹剔透§烈日灼然

TOP

返回列表