木马生成
在attack->packages中找到windows木马生成
Listener选择我们刚才创建的(有两个,选择有DNS的那个),输出的有exe,带服务的EXE,dll等。(我测试过连接方式以DNS生成的DLL木马能过掉很大一部分杀毒软件)
我们把生成的DNS.EXE放到虚拟机中运行。
走的是DNS。
回到Cobalt Strike打开beacons管理器发现有一个服务端响应了我们
右键是管理菜单,选择sleep设置相应的时间,然后选择interact来到操作界面
首先来设置的是传输的模式,有dns、dns-txt,http,smb四种,我们这里用的是DNS就在dns、dns-txt中选择把,前者传送的数据小后者传送的数据多 这里我设置为mode dns-txt(这里可以用TAB补齐命令的)
键入help可以看到支持的命令
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
在attack->packages中找到windows木马生成
Listener选择我们刚才创建的(有两个,选择有DNS的那个),输出的有exe,带服务的EXE,dll等。(我测试过连接方式以DNS生成的DLL木马能过掉很大一部分杀毒软件)
我们把生成的DNS.EXE放到虚拟机中运行。
走的是DNS。
回到Cobalt Strike打开beacons管理器发现有一个服务端响应了我们
右键是管理菜单,选择sleep设置相应的时间,然后选择interact来到操作界面
首先来设置的是传输的模式,有dns、dns-txt,http,smb四种,我们这里用的是DNS就在dns、dns-txt中选择把,前者传送的数据小后者传送的数据多 这里我设置为mode dns-txt(这里可以用TAB补齐命令的)
键入help可以看到支持的命令
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
❤1
进行渗透测试的过程中,往往会遇到数据包、响应包是加密的情况。如果选择放弃,就失去了一次可能渗透成功的机会。不过burpsuite里面有一个插件可以完美解决这个问题,就是autoDecoder,他可以实现内置的自动加解密,和自定义的加解密,已经给出框架,我们写加解密实现即可
然后将测试的数据包放入,点击解密和加密,发现解码、编码都成功,证明可以正常使用。
自带加解密算法使用
请求包解密,响应包不解密 和 全文本加密
算法为DES/CBC/PKCS5Padding算法,密钥为f0ngtest,iv为f0ngf0ng
请求体为
I9z1fsH5QQ2NUbJi/7a8lw==
自带算法加解密模块设置
加解密如下,需要在响应包哪里设置null,表示为空,即不使用解密。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
然后将测试的数据包放入,点击解密和加密,发现解码、编码都成功,证明可以正常使用。
自带加解密算法使用
请求包解密,响应包不解密 和 全文本加密
算法为DES/CBC/PKCS5Padding算法,密钥为f0ngtest,iv为f0ngf0ng
请求体为
I9z1fsH5QQ2NUbJi/7a8lw==
自带算法加解密模块设置
加解密如下,需要在响应包哪里设置null,表示为空,即不使用解密。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
❤1👍1
先通过NtQuerySystemInformation来获取所有进程打开的句柄。
使用具有PROCESS_DUP_HANDLE权限的OpenProcess打开进程。
使用NtDuplicateObject来获取远程进程副本。
再通过NtQueryObject来获取句柄的信息。
最后通过QueryFullProcessImageName显示进程完整路径加以判断。
首先是通过NtQuerySystemInformation检索SystemHandleInformation(16)获取所有进程的句柄。
这里用PSYSTEM_HANDLE_INFORMATION结构体存放所有进程句柄的信息,所以我们遍历这个结构体即可。
接着,遍历刚刚获取到的进程句柄,通过NtDuplicateObject来Duplicate句柄。
最后通过NtQueryObject获取进程的信息,使用QueryFullProcessImageName获取进程的完整路径判断是否为lsass进程的句柄,如果是则返回,否则继续遍历句柄。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
使用具有PROCESS_DUP_HANDLE权限的OpenProcess打开进程。
使用NtDuplicateObject来获取远程进程副本。
再通过NtQueryObject来获取句柄的信息。
最后通过QueryFullProcessImageName显示进程完整路径加以判断。
首先是通过NtQuerySystemInformation检索SystemHandleInformation(16)获取所有进程的句柄。
这里用PSYSTEM_HANDLE_INFORMATION结构体存放所有进程句柄的信息,所以我们遍历这个结构体即可。
接着,遍历刚刚获取到的进程句柄,通过NtDuplicateObject来Duplicate句柄。
最后通过NtQueryObject获取进程的信息,使用QueryFullProcessImageName获取进程的完整路径判断是否为lsass进程的句柄,如果是则返回,否则继续遍历句柄。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
未授权访问漏洞的利用链:一口气到getshell的实践
操作步骤
2.1 其他突破——AJP任意文件读取
2.1.1 Nmap扫描端口:
可以看到操作系统版本Windows Server2008,比较老,或许后面能利用上永恒之蓝MS17010,永恒Blue等漏洞。
关注到8009端口 开放了AJP 尝试AJP任意文件读取漏洞
利用POC ajp任意文件读取POC验证了该漏洞确实存在
进一步读取敏感配置目录,发现MySQL数据库账户密码 mysql:password
数据库写webshell
成功登录数据库:
查看是否具备该mysql账户是否具备FILE权限:
查看是否允许任意位置写文件,secure_file_priv字段要为空或指定目录才可以
成功写入文件到主机
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
操作步骤
2.1 其他突破——AJP任意文件读取
2.1.1 Nmap扫描端口:
可以看到操作系统版本Windows Server2008,比较老,或许后面能利用上永恒之蓝MS17010,永恒Blue等漏洞。
关注到8009端口 开放了AJP 尝试AJP任意文件读取漏洞
利用POC ajp任意文件读取POC验证了该漏洞确实存在
进一步读取敏感配置目录,发现MySQL数据库账户密码 mysql:password
数据库写webshell
成功登录数据库:
查看是否具备该mysql账户是否具备FILE权限:
查看是否允许任意位置写文件,secure_file_priv字段要为空或指定目录才可以
成功写入文件到主机
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
❤1
可以看到靶场并无脚本源码,且那么就减少了很多黑盒测试点,而且靶场必定会存在漏洞这也是与实战的重大区别之一,而且很容易就爆破成功
本靶场后台功能极其简单只有一个功能点,且一看就是要测试RCE
会有很多模块,很多功能需要测试,对这种后台打点通常会先尝试文件上传漏洞,因为上传点更容易寻找,而RCE测试点则极为复杂,通常会在例如"系统""命令"等字段的模块,但其实所有模块都可能存在RCE,因为模块本身就是前端与后台执行功能的地方,黑盒测试你无法从前端界面直接看出究竟哪个模块调用了执行命令的参数。
所以黑盒测试RCE需要将前端功能点转换为数据包,从接口,参数进行测试。
DC-5
探测:nmap扫端口,dirsearch扫目录,指纹识别
打点:在扫出来的目录中翻阅时发现存在文件包含,直接以file参数读取成功。
确定为本地包含后,找到靶机日志,将webshell写入日志,getshell成功。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
本靶场后台功能极其简单只有一个功能点,且一看就是要测试RCE
会有很多模块,很多功能需要测试,对这种后台打点通常会先尝试文件上传漏洞,因为上传点更容易寻找,而RCE测试点则极为复杂,通常会在例如"系统""命令"等字段的模块,但其实所有模块都可能存在RCE,因为模块本身就是前端与后台执行功能的地方,黑盒测试你无法从前端界面直接看出究竟哪个模块调用了执行命令的参数。
所以黑盒测试RCE需要将前端功能点转换为数据包,从接口,参数进行测试。
DC-5
探测:nmap扫端口,dirsearch扫目录,指纹识别
打点:在扫出来的目录中翻阅时发现存在文件包含,直接以file参数读取成功。
确定为本地包含后,找到靶机日志,将webshell写入日志,getshell成功。
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke