记一次景安虚拟主机提权案例

简介: 记一次景安虚拟主机提权案例

0x01 前言

这个案例也是那个朋友发我的,写这篇文章只是为了验证《西部数码云主机失败提权案例文中所提到的提权思路,那个目标最终没能利用135端口执行命令,而这个目标是可以利用135端口执行命令,并且已成功拿到SYSTEM权限,两个目标环境相差无几所以就不去详细记录整个过程了。


0x02 信息搜集

目标机器基本信息:

    Web绝对路径:D:\wwwroot\HA522674\WEB\
    目标系统:Windows 2016 Datacenter (10.0.14393 暂缺 Build 14393).
    当前权限:win-lm9o2t7ve98\ha522674
    开放端口:21、80、135、3306、65132(TermService)
    可读写目录:C:\ProgramData\

    中国菜刀虚拟终端执行命令时会因权限问题而提示“ERROR:// 拒绝访问。”,在可读写目录中上传个cmd.exe即可解决,但还是限制了大部分命令的执行,自己上传的也不行。


    注:这里目前是无法直接通过中国菜刀执行相关命令做信息搜集的,但是可以在得到MSF会话后执行getuid、sysinfo、ps、netstat等命令来搜集目标主机基本信息,都是基于Stdapi执行的。


    0x03 实战提权过程

    权限已经掉了,本地做的复现,忘了当时里边是有什么安全防护了,最终是利用mshta白名单获取的MSF会话,然后通过post/windows/gather/hashdump模块直接抓取到目标哈希值

    使用Powershell命令查看HKLM\SAM\SAM注册表权限基本可以确定是Users可读问题


    将支持135 HASH传递的工具Sharp-WMIExec.exe上传至C:\ProgramData\可读写目录中,然后另起个命令终端执行MSF监听,最后再通过Sharp-WMIExec.exe进行哈希传递时利用mshta白名单执行Payload即可得到Administrator,getsystem提升至SYSTEM权限


    Sharp-WMIExec参数说明:

      -?、--help = VALUE        //帮助
      -t,--target = VALUE      //目标主机名或IP地址
      -u,--username = VALUE    //用于身份验证的用户名
      -d,--domain = VALUE      //用于身份验证的域
      -h,--hash = VALUE        //用于身份验证的NTLM密码哈希,支持LM:NTLM或NTLM
      -c,--command = VALUE     //在目标上执行的命令
      --sleep = VALUE       //睡眠时间(以秒为单位)
      --debug               //启用调试

      相关文章
      |
      5月前
      |
      安全 Linux PHP
      轻松搭建Linux宝塔面板并实现公网访问Discuz论坛,让您的论坛更具吸引力
      轻松搭建Linux宝塔面板并实现公网访问Discuz论坛,让您的论坛更具吸引力
      |
      开发框架 安全 .NET
      VHAdmin虚拟主机提权实战案例
      VHAdmin虚拟主机提权实战案例
      97 0
      |
      开发框架 安全 .NET
      星外虚拟主机提权实战案例
      星外虚拟主机提权实战案例
      187 0
      |
      4月前
      |
      域名解析 安全 网络协议
      技术经验解读:使用Winmail架设无病毒邮件系统全攻略(转载)
      技术经验解读:使用Winmail架设无病毒邮件系统全攻略(转载)
      46 2
      |
      SQL 开发框架 安全
      记一次H站渗透以及提权
      这个网站所使用的程序是一套自助交换友情链接的ASP脚本程序 直链王.
      |
      网络安全 文件存储
      |
      弹性计算 安全 数据安全/隐私保护
      阿里云ECS服务器被植入挖矿木马解决过程分享
      阿里云ECS服务器是目前很多网站我们在使用的,但是如果安全做的不够好,有时候就会被植入木马,例如我们有时候会收到阿里云的短信提醒,提醒服务器存在挖矿进程,请立即处理的安全告警。 出现这种情况往往网站都无法正常的打开,卡的连服务器SSH远程连接都进不去,给我们造成了很大的影响。
      11203 0
      |
      弹性计算 安全 数据挖掘
      云服务器搭建蜜罐
      使用阿里云ECS搭建了微步的一款免费蜜罐,了解公网服务器时常收到那些攻击,学习流量分析研判朔源。
      676 1
      |
      SQL 安全 Shell
      护卫神主机大师被提权漏洞利用(可千万不能乱装护卫神主机管理一键安装的软件)
      “护卫神·主机大师支持一键安装网站运行环境(IIS+ASP+ASP.net+PHP5.2-5.6+MySQL+FTP+伪静态+PhpMyAdmin),并可在线开设主机、SQL Server和MySQL;Web方式管理,拥有独立前台和后台面板。
      3993 0
      |
      Web App开发 安全 测试技术
      实力亲测 | 如何用云盾WAF做漏洞急救
      本文实测用云盾WAF实现虚拟补丁。当遇到Web漏洞的时候,安全负责人和运维人员可以用来“见招拆招”啦。忧伤的周六早晨 “云盾.先知”的渗透测试服务到底靠不靠谱?今年8月,在公司领导的授权下,我们充值体验了一把。
      5038 1