在一次测试中,通过rce漏洞获得了目标主机meterpreter会话,尝试进行一些提权实验。
过程中两台机子都不通外网,本文记录一下获得会话并提权过程。
生成一个exe载荷,看情况免杀:
在准备让目标机执行我们的载荷前,先使用脚本(通过msfpc来生成)来快速监听会话,并进行一些自动进程迁移的工作:
脚本内容如下:
参数的具体含义可以在设置了payload后执行show advanced查看:
开始监听:
目标机上执行生成的exe,获取会话:
看了下目标已经是管理员权限了,如果要抓密码的话,得拿到system,准备试试。先ps看一下进程,发现有杀软,不过没关系,没有外网战力-50%:
假装getsystem一下,whoami /priv?查看一下权限:
localexploitsuggester 模块失败
试试自带的模块来检查提取漏洞:
发现有了一些漏洞,然后就加载对应的利用模块来进行尝试:
柳暗花明 (enum_services利用)
差不多模块都试了一下,因为有杀软的原因,都失败了。这时候想着找点新的exp来用用,但是 *** 不太方便,就先看看主机上的情况,先看了下主机上启动的服务情况:
发现了一个在D盘的服务(wpscloudsvr LocalSystem "D:\Program Files\WPS Office\wpscloudsvr.exe" LocalService):
这里我们知道, 在C盘Windows,Program Files等目录下的文件都会被系统权限保护,而这个wpscloudsvr服务的可执行文件放在了D盘 (这也是个很正常的事,总不能啥软件都往C盘装吧)如果软件开放过程中未对这种类似服务的文件进行权限限制同时可以对服务进行重启动,那么就可以利用替换该服务文件的 *** 来获得权限提升。接下来通过
cacls wpscloudsvr.exe
查看文件权限,发现权限设置不当,标准用户可以对其更改 (图找不到了,大概结果就像下面这样),同时也可以直接使用net命令对服务进行启动和停止:
现在条件都满足了,生成个马给这个文件替换了,重新启动服务不就完成提权了吗?快速操作中...1、使用msfvenom生成一个exe-service类型的载荷:
2、上传并启动服务,并获得了会话:
这里就拿到了system权限的会话了:?
后面就是上远程桌面看看,加个管理员账户什么的:
1、使用metasploit脚本进行自动化设置
2、metasploit本地提权漏洞扫描、利用,相关信息收集模块使用;
3、服务可执行文件权限设置不当的cacls检查、exe-service载荷生成、替换执行提权。
https://blog.csdn.net/l1028386804/article/details/86669614
相信现在有很多的朋友们对于买房应该怎么办证谁知道呢都想要了解吧,那么今天小编就来给大家针对买房应该怎么办证谁知道呢进行一个介绍吧,希望小编介绍的内容能够为大家起到帮助哦 一、没有房产证的情况一...
什么基金收益高(年终奖快到手了,买啥基金收益高?) 年关将近,除了嗅到了公司年会奖品的气息,丰厚的年终奖也离进入工资卡不远了。如果年终奖发了一大笔钱,春节发完大大小小的红包后还有结余,选择一支优质基...
原神中的深渊法师有多个属性,不同的属性对应的打法也各不相同,玩家在刷深渊的时候,要先了解法师的属性,免得到头来时间也浪费了。据点却没有通过,在这里小编为大家总结归纳了不同元素的深渊大师的特点以及打法,...
看到知乎上很多人说采集代购操作方便,不用囤货,优势多多,但还是很多人持怀疑态度。的确,对于投资创业者来说,入手一个项目必须经过仔细对比审查,盲目跟风是不可取的。别人说了千千万,不如自己动手干。对于在传...
⒈哪里能寻找网络黑客的联系电话网页搜索 工作经历 搜百度一个百度搜索百度搜索引擎你可以寻找网络黑客联系电话但绝大部分多少钱都是遇到的大宣传广告的说我掌握一个这种的这种是什么你应该清楚。寻找论坛社区这种...
网关地址(什么是网关、DNS、子网掩码、MAC地址)上次我们发布了局域网ip地址不够用怎么解决?很多朋友多次问到什么是网关、dns、子网掩码,它有什么作用,确实,我们平时在网络中总是在不断的提到网关,...