从注入到上线

admin 2023年5月16日08:41:58评论44 views字数 1630阅读5分26秒阅读模式
从注入到上线

0x01目标

声明:本次演练中,所有测试设备均由主办方提供,所有流量均有留档可审计,所有操作均在授权下完成,所有数据在结束后均已安全销毁。

直接上目标,这是一个普普通通的某系统。(只能露半脸)

从注入到上线

0x02 打点

直接开始整活~ ·~ 先来试一手弱口令

从注入到上线

没有验证码,还提示用户名不存在,直接打开burp~ 上字典!很遗憾,一眼到头全是“用户名不存在”

从注入到上线

那么问题就来了,要么统一返回的都是“用户名不存在”,要么是真的没有碰到用户名,既然普通的用户字典没有成功,那么可以考虑下是不是工号,一般为4位或者6位数字,再次进行爆破。终于出现两个不一样的东西

从注入到上线

虽然得到了用户名但是从爆破界面可以看到不论是否是存在的用户,爆破有一定次数会进行锁定。

从注入到上线

希望之光来了,又好像没来

从注入到上线

0x03shell

想着换一条思路,然后扫了一眼爆破的窗口发现一个问题,有几个特殊的用户名都是登陆次数过多被锁定了。

从注入到上线

他们共同特点都是有“ ' ”单引号。

从注入到上线

啥也别说直接上Sqlmap

从注入到上线

结果啥也没跑出来,但是事情肯定没这么简单,手动尝试下。

从注入到上线

很明显报错注入 构造报错语句

从注入到上线

显示出数据库名。既然存在那就好办,还是掏出sqlmap 然后指定数据库类型,指定注入点以及注入方式,直接run。

从注入到上线

成功跑出,发现为dba权限直接尝试os-shell。

从注入到上线

0x04上线

1、尝试写马

这里想通过echo来写一个webshell,那么首先我们需要找到网站的绝对路径。这里我们可以找一张图片然后通过find命令来寻找它的路径。

dir /a /s /b e: | findstr "20201203122243_5254.png" >1.txt

然后通过type查看路径

type 1.txt
从注入到上线

结果发现路径没有完全显示,很奇怪,这里猜测是sqlmap的问题,所以想通过powershell进行反弹shell。

2、powershell 反弹

尝试使用powershell直接反弹出来,首先在vps上起一个监听

从注入到上线

然后利用powershell进行反弹。发现被封ip(在执行其他命令时没有封禁ip,猜测有waf以及杀软)

从注入到上线

换个ip继续,发现powershell拒绝访问(这里忘记截图),于是猜测杀软可能是某数字。使用copy 来绕过对powershell的限制

copy C:WindowsSystem32WindowsPowerShellv1.0powershell.exe 2.exe
从注入到上线

成功执行

从注入到上线

监听成功收到会话。

从注入到上线

这里继续查看下刚才find的路径

从注入到上线

从注入到上线

wtf? 这里肯定不是用“?”来作为文件夹名称 大概是是中文,所以这里是问号,sqlmap也不能显示出来。

3、上线

既然没办法写shell那么就直接上cs。首先查看杀软进程:

从注入到上线

还是老办法使用copy命令来绕过使用certutil来进行文件落地。

从注入到上线

然后执行直接上线 成功上线

从注入到上线
从注入到上线

搞定~

往期推荐

敏感信息泄露

潮影在线免杀平台上线了

自动化渗透测试工具开发实践

【红蓝对抗】利用CS进行内网横向

一个Go版(更强大)的TideFinger

SRC资产导航监测平台Tsrc上线了

新潮信息-Tide安全团队2022年度总结

记一次实战攻防(打点-Edr-内网-横向-Vcenter)

从注入到上线

E

N

D

知识星球产品及服务

团队内部平台:潮汐在线指纹识别平台 | 潮听漏洞情报平台 | 潮巡资产管理与威胁监测平台 | 潮汐网络空间资产测绘 | 潮声漏洞检测平台 | 在线免杀平台 | CTF练习平台 | 物联网固件检测平台 | SRC资产监控平台 | ......

星球分享方向:Web安全 | 红蓝对抗 | 移动安全 | 应急响应 | 工控安全 | 物联网安全 | 密码学 | 人工智能 | ctf 等方面的沟通及分享

星球知识wiki:红蓝对抗 | 漏洞武器库 | 远控免杀 | 移动安全 | 物联网安全 | 代码审计 | CTF | 工控安全 | 应急响应 | 人工智能 | 密码学 | CobaltStrike | 安全测试用例 | ......

星球网盘资料:安全法律法规 | 安全认证资料 | 代码审计 | 渗透安全工具 | 工控安全工具 | 移动安全工具 | 物联网安全 | 其它安全文库合辑 | ......

扫码加入一起学习吧~

从注入到上线

从注入到上线

原文始发于微信公众号(Tide安全团队):从注入到上线

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年5月16日08:41:58
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   从注入到上线http://cn-sec.com/archives/1675167.html

发表评论

匿名网友 填写信息