<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>cs &#8211; ChaBug安全</title>
	<atom:link href="/tags/cs/feed" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description>一个分享知识、结识伙伴、资源共享的博客</description>
	<lastBuildDate>Fri, 23 Aug 2019 01:16:53 +0000</lastBuildDate>
	<language>zh-CN</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=5.5.5</generator>
	<item>
		<title>看我如何拿下某建站公司</title>
		<link>/web/654.html</link>
		
		<dc:creator><![CDATA[Y4er]]></dc:creator>
		<pubDate>Sat, 06 Jul 2019 17:20:50 +0000</pubDate>
				<category><![CDATA[渗透测试]]></category>
		<category><![CDATA[cs]]></category>
		<category><![CDATA[getshell]]></category>
		<category><![CDATA[实战]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[渗透]]></category>
		<guid isPermaLink="false">/?p=654</guid>

					<description><![CDATA[文章首发于T00LS,未经允许禁止转载 前言 记录某建站公司沦陷的过程。内容简单较为简单，欢迎各位表哥交流指导。 getshell 目标是某建站公司，大致看了一下伪静态，没什么直接...]]></description>
										<content:encoded><![CDATA[<blockquote>
<p class="md-end-block md-p md-focus"><span class="md-plain md-expand">文章首发于</span><span class=" md-link"><a spellcheck="false" href="https://www.t00ls.net/articles-50574.html" target="_blank" rel="nofollow noopener noreferrer"><span class="md-plain">T00LS</span></a></span><span class="md-plain md-expand">,未经允许禁止转载</span></p>
</blockquote>
<h2 class="md-end-block md-heading" contenteditable="true"><span class="md-plain">前言</span></h2>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">记录某建站公司沦陷的过程。内容简单较为简单，欢迎各位表哥交流指导。</span></p>
<h2 class="md-end-block md-heading" contenteditable="true"><span class="md-plain"><a class="tag_link" title="浏览关于“getshell”的文章" href="/tags/getshell" target="_blank" rel="noopener noreferrer">getshell</a></span></h2>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">目标是某建站公司，大致看了一下伪静态，没什么直接撸的欲望，一边扫着端口的同时，一边测了几个案例网站。 </span><span class="md-plain">好在没让我失望，注入一枚</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49af438ca7.png"><img src="https://i.loli.net/2019/04/03/5ca49af438ca7.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">这个时候端口也扫完了，有两个端口引起了我的注意，999和6588。分别是phpmyadmin和护卫神。</span> <span class="md-plain">尝试了一下弱口令都无果，整理了一下收集到的信息，以及可利用的点。</span> <span class="md-plain">案例站大部分与建站公司的网站在同一个服务器上，服务器为 iis7.5,windows2008（存在解析漏洞）</span> <span class="md-plain">此时有几种方式<span class="wpcom_tag_link"><a href="/tags/getshell" title="getshell" target="_blank">getshell</a></span>： </span><span class="md-plain">1.直接注入into outfile</span> <span class="md-plain">2.前台随便找一个上传点传一个包含一句话的图片</span> <span class="md-plain">3.注入案例站读取管理员密码后台上传</span> <span class="md-plain">4.挖其他漏洞如：远程文件包含等可直接getshell漏洞</span> <span class="md-plain">第一二条都失败了，案例站的数据库用户没有读写权限，前台无上传点，由于第四条相对于来说需要另外的时间去挖并且远程包含这种基本没戏，所以最终只能后台getshell了。</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49ae16235c.png"><img src="https://i.loli.net/2019/04/03/5ca49ae16235c.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span><span class="md-plain">执行命令发现无法执行，应该是权限不够？</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b2ac4594.png"><img src="https://i.loli.net/2019/04/03/5ca49b2ac4594.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span><span class="md-plain">上传了aspx大马，访问500，心态炸裂。</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b3e3e988.png"><img src="https://i.loli.net/2019/04/03/5ca49b3e3e988.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain"><a class="tag_link" title="浏览关于“提权”的文章" href="/tags/%e6%8f%90%e6%9d%83" target="_blank" rel="noopener noreferrer">提权</a>思路：</span> <span class="md-plain">1.phpmyadmin直接udf<span class="wpcom_tag_link"><a href="/tags/%e6%8f%90%e6%9d%83" title="提权" target="_blank">提权</a></span>（无权限读写）</span> <span class="md-plain">2.登录护卫神，和流光表哥@赢时胜流光同样的方法 </span><span class="md-plain">3.搞一个可以解析aspx，权限高一点的网站？等 </span><span class="md-plain">最后利用2，3结合搞定。</span></p>
<h2 class="md-end-block md-heading" contenteditable="true"><span class="md-plain">登录护卫神后台+提权</span></h2>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">护卫神的漏洞利用条件是可以上传可执行脚本，来读取本地登录护卫神的cookie。shell已经拿到了，直接上传脚本读取cookie。</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b5c6e48d.png"><img src="https://i.loli.net/2019/04/03/5ca49b5c6e48d.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span><span class="md-plain">f12 document.cookie 刷新:</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b7f16533.png"><img src="https://i.loli.net/2019/04/03/5ca49b7f16533.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49b85468da.png"><img src="https://i.loli.net/2019/04/03/5ca49b85468da.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">这个护卫神是3.7版本的，没有找到上传点，但是不慌，有ftp账号密码，并且找到了支持asp,aspx的网站，直接上大马。</span><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49bd9de608.png"><img src="https://i.loli.net/2019/04/03/5ca49bd9de608.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span><span class="md-plain">可以执行命令，补丁打了倒是不少，查了一下可以利用的exp，用论坛里的几个免杀的烂土豆exp都失败了，webshell版的也报错。</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49bec85116.png"><img src="https://i.loli.net/2019/04/03/5ca49bec85116.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">最后弹到<a class="tag_link" title="浏览关于“cs”的文章" href="/tags/cs" target="_blank" rel="noopener noreferrer">cs</a>上，随手试了一下<span class="wpcom_tag_link"><a href="/tags/cs" title="cs" target="_blank">cs</a></span>自带的提权exp ，ms14那个，尼玛成了。</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49c130660f.png"><img src="https://i.loli.net/2019/04/03/5ca49c130660f.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">tasklist /svc查看一下远程端口，由于是外网，直接登录。</span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-image md-img-loaded" data-src="https://i.loli.net/2019/04/03/5ca49c3850489.png"><img src="https://i.loli.net/2019/04/03/5ca49c3850489.png" alt="看我如何拿下某建站公司-ChaBug安全" /></span></p>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">读了管理员的密码，清理痕迹溜了。（密码是随机的十二位大小写加特殊字符，这谁顶得住啊） </span></p>
<h2 class="md-end-block md-heading" contenteditable="true"><span class="md-plain">总结</span></h2>
<p class="md-end-block md-p" contenteditable="true"><span class="md-plain">水文，每次搞完回头再看的时候都觉得没什么技术含量，的确也是没有什么骚操作，总结一下这次<a class="tag_link" title="浏览关于“渗透”的文章" href="/tags/%e6%b8%97%e9%80%8f" target="_blank" rel="noopener noreferrer">渗透</a>，只有这个读取cookie的php脚本，我学到了，嘻嘻嘻，溜溜球~</span></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
