發表文章

目前顯示的是有「htaccess」標籤的文章

Proving Grounds Practice : Access Walkthrough

圖片
 Proving Grounds Practice : Access Walkthrough Foothole (立足點 ) : 這是一台 DC,會有 Web 就不太尋常,查看後發現訂票送出介面可以上傳圖像 真實上傳圖像顯示在 /uploads 底下確認可以上傳 *.php & *.pHP 等都無法上傳成功,改上傳 *.oscp 發現可以上傳成功 後經由修改 .htaccess 並上傳到同一個路徑下後執行 webshell.oscp 成功開啟 有上傳 php-reverse-shell.oscp 但連線都無法順利成功後改用 webshell.oscp 並執行 powershell RFI 方式拿到 reverse shell 連線成功 PE ( 提權 ) : 拿到 reverse shell 後進行橫向移動,原有帳號 svc_apache 幾乎沒有任何權限與利用 後來使用 rubeus.exe 加上 kerberoast 後發現 svc_mssql 的密碼 第一步使用 asreproast 沒有發現可用帳號 拿到帳號密碼亦無法登入使用,改上傳 Invoke-RunasCs.ps1 使用 Run as 去建立另外一個 reverse shell,成功拿到 svc_mssql 帳號權限的 shell 執行 whoami /priv 發現該帳號有 SeManageVolumePrivilege 下載工具 SeManageVolumeExploit.exe 後執行 跑 winPEASx64.exe 確認可以寫入的路徑發現 C:\windows\ 有多個路徑可以寫入 其中一個經典的 C:\windows\system32\wbem 是 systeminfo 利用 tzres.dll 建立惡意 tzres.dll payload 並上傳到 C:\windows\system32\wbem 執行 systeminfo 後提權成功拿到 nt authority\network service 注意事項 : 檔案上傳鎖死副檔名,除了大小寫修改利用外亦可使用 .htaccess 自行定義副檔名的 content-type 執行方式 亦可以透過 Burp Suite 於檔案上傳時特意修改欺騙 content-type 去上傳 php-reverse-shell.php 無...