网站破解权限 渗透劫持 黑客数据
5.01K subscribers
572 photos
1 video
51 links
Download Telegram
将在名称Updater下创建另一个注册表项,该注册表项将包含要执行的命令。PowerShell将尝试在下次登录时运行Debug密钥中存储的payload,以实现持久性。
Windows命令行实现定时任务主要有schtasks与at二种方式:

at 适用于windows xp/2003,schtasks适用于win7/2008或者以后

每五分钟执行一次
在 Windows上还有一个重要的机制,也就是服务。服务程序通常默默的运行在后台,且拥有 SYSTEM 权限,非常适合用于后门持久化。我们可以将 EXE /DLL等可执行文件注册为服务实现后门持久化。
telnet是命令行下的远程登录工具,不过在服务器管理时使用不多也常为管理员所忽视。攻击者如果在控制一台服务器后,开启“远程桌面”进行远程控制非常容易被管理员察觉,但是启动Telnet进行远程控制却不容易被察觉。不过,telnet的默认端口是23,如果开启后,别人是很容易扫描到的,因此攻击者会更改telnet的端口,从而独享该服务器的控制权。
这其实也是psexec的原理:建立连接后创建服务反弹shell
我们在进行数据库的建立用户的操作,我们可以发现,当前的插件passwordcheck,已经工作,必须8位字符,且其中要求是字母+数字,或字母+特殊符号等。这个插件从一定的角度上避免了,设置的密码不符合一些要求和标准的情况。
使用强密码:这点说起来容易,做起来难。默认PostgreSQL建立用户是不会限制我们输入密码的字符数,和字符的组合难度。这里我们可以先使用PostgreSQL自带的passwordcheck插件来支持这个工作。为什么要使用这个插件,熟悉PostgreSQL的同学都清楚,一般PG的extension 部分都是针对逻辑库的,都需要在创建库后,加载,这个passswordcheck的好处就是,不需要,直接在配置文件该完,马上就可以应用,我们来看看。
在这里我们设置了auth_delay的设置后,密码输入错误后,至少等待5秒钟,这极大的摧毁了暴力破解中的给数据库系统尝试密码中暴力破解系统的压力。
我们在进行数据库的建立用户的操作,我们可以发现,当前的插件passwordcheck,已经工作,必须8位字符,且其中要求是字母+数字,或字母+特殊符号等。这个插件从一定的角度上避免了,设置的密码不符合一些要求和标准的情况。
const fs = require('fs');
const readline = require('readline');
const path = require('path');

// 日志文件目录这里修改你的日志文件的目录,同时日志必须是postgresql名开头的日志(拷贝文件时把这行中文去掉)

const logDirPath = '/pgdata/errorlog';

async function analyzeFailedLogins() {
const logFiles = fs.readdirSync(logDirPath).filter(file => file.startsWith('postgresql'));

for (const file of logFiles) {
console.log(正在分析文件: ${file});

const fileStream = fs.createReadStream(path.join(logDirPath, file));
const rl = readline.createInterface({
input: fileStream,
crlfDelay: Infinity,
});
这个脚本通过node.js,加上fs文件模块,来对我们的PostgreSQL中的日志进行分析,通过文件中发现连续的登陆错误的信息,或者黑客尝试暴力破解的信息。通过脚本可以分析出每个数据库账号在一个日志中登陆失败的次数,通过这个来发现异常。他会分析日志中到底发生了多少次以用户登录失败,且主要原因是因为密码错误的问题导致的登陆失败,且在日志中连续5次的密码登陆失败,将会在日志中提出警告,引起管理人员的注意。
Exploit/windows/local/bypassuac
Exploit/windows/local/bypassuac_injection
Exploit/windows/local/bypassuac_vbs
1.同上面第一步操作
2.执行 use exploit/windows/local/bypassuac”进 使用bypassuac模块
3.设置你的session会话的ID

代码语言:javascript
复制
set session id
4.直接发起攻击exploit
5.进入新建的session中执行getsystem进行提权
获取并解压固件映像
我们从Auerswald 支持网站下载 COMpact 5500 7.8A 版固件映像开始这项工作。此类映像包含 PBX 软件,可供客户将设备更新到最新版本。由于没有单一的标准固件映像分发方式,我们首先必须弄清楚这个特定文件的格式。获取一些信息的简单方法是 Linux 命令行实用程序file:

$ file 7_8A_002_COMpact5500.rom
7_8A_002_COMpact5500.rom: gzip compressed data, last modified: Wed Sep 23 15:04:43 2020, from Unix, original size modulo 2^32 196976698
输出显示数据使用 进行压缩gzip。要获取未压缩的内容,可以将文件重命名为文件扩展名.gz ,然后使用程序提取gunzip:
如果攻击者可以修改某个系统 S 上的配置文件,那么可以假设 S 已经被很大程度地渗透了。
如果攻击者可以修改 log4j.properties (log4j 1.x),她就不需要下载恶意代码,她可以轻松地将恶意类文件放在类路径中并让它们执行。
因此,在非常严格的意义上,log4j 1.x 中存在漏洞,但与日志参数引起的 RCE 没有任何关系。
$ sudo mount -o loop,ro rootfs /mnt
现在可以在 浏览文件系统的内容/mnt。
查找 Web 服务器
由于密码重置功能的文档指出需要访问 Web 界面,因此我们首先搜索了有关如何实现 Web 界面的文件。 文件夹/opt/auerswald包含 Auerswald 特定的脚本和配置文件。它包括文件夹 ,其中包含lighttpdlighttpd Web 服务器的配置文件 ,包括文件 :fastcgi.conf

当传递管理员用户名时,会执行此代码分支admin。首先,检查变量中存储的真实管理员密码local_d8。如果用户输入的密码不匹配,则再次将其与使用后门例程生成的“后备”密码进行比较。但是,这一次,会读出为 PBX 配置的国家/地区代码并将其作为参数传递。因此,使用两个字母的国家/地区代码生成管理员用户的后备密码,例如:
输出显示多图像文件包含两幅图像。第一幅图像只有 512 字节大小,可以忽略。第二幅图像看起来更有趣,可以使用相同的工具提取:

$ dumpimage -p 1 -o rootfs 7_8A_002_COMpact5500
$ file rootfs
rootfs: Linux rev 1.0 ext2 filesystem data, UUID=c3604712-a2ca-412f-81ca-f302d7f20ef1, volume name "7.8A_002_125850."
解压文件的输出file显示它包含一个 Linux ext2 文件系统,可以像常规硬盘映像一样挂载:
在之前的文章中,我们披露了Specter僵尸网络序利用api[.]github.com等白域名提供C2服务,以此来逃避基于签名和威胁情报匹配的安全产品的检测。其具体原理经过分析之后,发现其利用了某些域名注册/托管商(cloudns)的权威DNS服务器在解析非其客户域名方面的漏洞。
我们对此现象,即域名注册/托管商,公有云提供商等能够提供域名注册和解析服务的供应商(以下统称为解析服务提供商)对非自己服务域名的DNS请求是否能够返回正确应答的情况,进行了系统的测量和评估
虽然后门密码是在对特定 Auerswald PBX 进行渗透测试时发现的,但该制造商的许多其他 PBX 型号也受到了影响。在某些情况下,这些 PBX 设备的 Web 界面面向互联网,因此可能会在大规模攻击中受到损害。很难确切地说出有多少设备受到影响,但在 Shodan上快速搜索显示互联网上有几个 Auerswald lighttpd 服务器。但是,并非所有结果都是 PBX 设备,并且此搜索未考虑固件版本。
由于这些设备大多用于处理公司的来电和拨出电话,因此一旦被攻陷,后果可能非常严重。例如,攻击者可能拨打收费电话以获取经济利益,或窃听敏感电话以获取对自己有利的信息。
喜欢用群晖Surveillence Station看过来,破解许可最新方式