轻松渗透 Windows 之利用 phpmyadmin

轻松渗透 Windows 之利用 phpmyadmin

提要

在网上看到一个练习用的渗透靶场,没有看到管理密码。那么今天我们就来渗透下这个靶场。

链接:https://pan.baidu.com/s/1I0oJLdVzjv0grHzlgITvLg 提取码:dcib

目标

对目标系统快速 getshell

信息收集

使用 nmap 扫描主机

# vmware 的网卡设置在 192.168.10 网段(根据实际情况修改)

# 确认网段内主机数量

nmap -Pn 192.168.10.0/24

# 确认感兴趣主机是否为靶场

nmap -A 192.168.10.146

Starting Nmap 7.80 ( https://nmap.org ) at 2020-11-26 17:39 ?D1ú±ê×?ê±??

Nmap scan report for 192.168.10.146

Host is up (0.00015s latency).

Not shown: 982 closed ports

PORT    STATE SERVICE      VERSION

53/tcp  open  domain?

| fingerprint-strings:

|  DNSVersionBindReqTCP:

|    version

|_    bind

88/tcp  open  http          Microsoft IIS httpd

|_http-title: Site doesn't have a title (text/html).

89/tcp  open  http          Microsoft IIS httpd

|_http-title: Site doesn't have a title (text/html).

135/tcp  open  msrpc        Microsoft Windows RPC

139/tcp  open  netbios-ssn  Microsoft Windows netbios-ssn

445/tcp  open  microsoft-ds  Windows Server 2003 3790 Service Pack 2 microsoft-ds

1025/tcp open  msrpc        Microsoft Windows RPC

1026/tcp open  msrpc        Microsoft Windows RPC

1029/tcp open  msrpc        Microsoft Windows RPC

1433/tcp open  ms-sql-s      Microsoft SQL Server 2005 9.00.1399.00; RTM

| ms-sql-ntlm-info:

|_  Product_Version: 5.2.3790

| ssl-cert: Subject: commonName=SSL_Self_Signed_Fallback

| Not valid before: 2020-11-26T14:12:06

|_Not valid after:  2050-11-26T14:12:06

|_ssl-date: 2020-11-26T09:43:03+00:00; 0s from scanner time.

2383/tcp open  ms-olap4?

3306/tcp open  mysql        MySQL (unauthorized)

3389/tcp open  ms-wbt-server Microsoft Terminal Service

5555/tcp open  freeciv?

8001/tcp open  http          Microsoft IIS httpd

|_http-title: Site doesn't have a title (text/html).

8002/tcp open  http          Microsoft IIS httpd

|_http-title: Site doesn't have a title (text/html).

8080/tcp open  http          Apache Tomcat/Coyote JSP engine 1.1

| http-methods:

|_  Potentially risky methods: PUT DELETE

|_http-open-proxy: Proxy might be redirecting requests

|_http-server-header: Apache-Coyote/1.1

|_http-title: Directory Listing For /

8402/tcp open  http          Microsoft IIS httpd

|_http-title: Site doesn't have a title (text/html).

1 service unrecognized despite returning data. If you know the service/version, please submit the following fingerprint at https://nmap.org/cgi-bin/submit.cgi?new-service :

SF-Port53-TCP:V=7.80%I=7%D=11/26%Time=5FBF77F1%P=i686-pc-windows-windows%r

SF:(DNSVersionBindReqTCP,20,"\0\x1e\0\x06\x81\x04\0\x01\0\0\0\0\0\0\x07ver

SF:sion\x04bind\0\0\x10\0\x03");

MAC Address: 00:0C:29:0E:72:D5 (VMware)

Device type: general purpose

Running: Microsoft Windows 2003

OS CPE: cpe:/o:microsoft:windows_server_2003::sp1 cpe:/o:microsoft:windows_server_2003::sp2

OS details: Microsoft Windows Server 2003 SP1 or SP2

Network Distance: 1 hop

Service Info: OS: Windows; CPE: cpe:/o:microsoft:windows, cpe:/o:microsoft:windows_server_2003

Host script results:

|_clock-skew: mean: -2h39m59s, deviation: 4h37m07s, median: 0s

| ms-sql-info:

|  192.168.10.146:1433:

|    Version:

|      name: Microsoft SQL Server 2005 RTM

|      number: 9.00.1399.00

|      Product: Microsoft SQL Server 2005

|      Service pack level: RTM

|      Post-SP patches applied: false

|_    TCP port: 1433

|_nbstat: NetBIOS name: TOMAS-CB1004C61, NetBIOS user: <unknown>, NetBIOS MAC: 00:0c:29:0e:72:d5 (VMware)

| smb-os-discovery:

|  OS: Windows Server 2003 3790 Service Pack 2 (Windows Server 2003 5.2)

|  OS CPE: cpe:/o:microsoft:windows_server_2003::sp2

|  Computer name: tomas-cb1004c61

|  NetBIOS computer name: TOMAS-CB1004C61\x00

|  Workgroup: WORKGROUP\x00

|_  System time: 2020-11-26T17:42:13+08:00

| smb-security-mode:

|  account_used: <blank>

|  authentication_level: user

|  challenge_response: supported

|_  message_signing: disabled (dangerous, but default)

|_smb2-time: Protocol negotiation failed (SMB2)

TRACEROUTE

HOP RTT    ADDRESS

1  0.15 ms 192.168.10.146

OS and Service detection performed. Please report any incorrect results at https://nmap.org/submit/ .

Nmap done: 1 IP address (1 host up) scanned in 203.74 seconds

收集到信息:

  • Windows 2003 系统
  • 启用了 3389、3306
  • 目录爆破

    选择一个站点,看下目录

    发现目标站点有 phpinfo, phpmyadmin;根据以上收集的简单信息,尝试利用 phpmyadmin 与 mysql 进行写 shell。

    phpmyadmin 爆破

    爆破下 phpmyadmin 试试,

    成功获取账户与密码,可以看到是 root 用户

    开启 mysql 远程

    登录后,尝试下开始 root 远程登录,失败。

    mysql 写日志

    改变下思路,尝试利用 mysql 的写日志功能 getshell。

    查看下当前日志配置,

    设置日志文件路径

    写一句话,到我们指定的日志文件

    getshell

    使用 菜刀连接

    至此 getshell 目标达成。

    我们试试执行下命令看是否可以提权呢?

    执行简单命令提示失败。上传个 cmd 试试

    尝试上传 cmd,提示成功;但是文件管理没有显示,看起来有防护呢

    改变个思路,上个大马看看,能否运行命令

    虽然是 php+mysql 环境,根据前面收集到信息看到系统是 2003,那么 asp/aspx 也是可以解析的。

    访问我们的大马

    看到了云锁、安全狗进程,看来我们上传的 cmd 被云锁拦截了。

    如果想要提权, 需要绕过云锁与安全狗。

    具体操作且听下回分解。

    深圳德慎思信息安全

    专为金融、政府及企事业单位提供红队实战的安全测评服务,德慎思立足深圳放眼世界,紧抓中华民族复兴机遇,以科创为民的精神贡献自身卓越技能。

    ©著作权归作者所有,转载或内容合作请联系作者
    • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
      沈念sama阅读 204,684评论 6 478
    • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
      沈念sama阅读 87,143评论 2 381
    • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
      开封第一讲书人阅读 151,214评论 0 337
    • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
      开封第一讲书人阅读 54,788评论 1 277
    • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
      茶点故事阅读 63,796评论 5 368
    • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
      开封第一讲书人阅读 48,665评论 1 281
    • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
      沈念sama阅读 38,027评论 3 399
    • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
      开封第一讲书人阅读 36,679评论 0 258
    • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
      沈念sama阅读 41,346评论 1 299
    • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
      茶点故事阅读 35,664评论 2 321
    • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
      茶点故事阅读 37,766评论 1 331
    • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
      沈念sama阅读 33,412评论 4 321
    • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
      茶点故事阅读 39,015评论 3 307
    • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
      开封第一讲书人阅读 29,974评论 0 19
    • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
      开封第一讲书人阅读 31,203评论 1 260
    • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
      沈念sama阅读 45,073评论 2 350
    • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
      茶点故事阅读 42,501评论 2 343

    推荐阅读更多精彩内容