2021-01-12 HTB Silo walkthrough

很少做Windows的渗透测试,今天误打误撞点开一个,然后就打算试一试
Target IP: 10.10.10.82

信息搜集

首先还是标准的nmap扫描
nmap -sC -sV -A 10.10.10.82 -v

结果如下


nmap.png

发现1521端口开放
尝试在网上搜索tns listener漏洞,很多tns远程数据投毒漏洞的分析,metasploit中正好有关于这个漏洞的扫描功能


tnspoison_checker.png

发现漏洞存在

利用metasploit对1521端口进行SID爆破,爆破到两个SID


sid_brute.png

XE这个SID进行用户名枚举,得到了用户名和密码scott/tiger

oracle_login.png

Getshell

接入数据库

navicat连接oracle


navicat.png

连接成功,但是发现权限非常低
网上搜了好久后,发现可以用sysdba的角色来进行连接,连接后发现权限很高
这时候第一反应是利用数据库进行系统命令执行,尝试利用java,但是java并没有安装


java not installed.png

重寻思路

此时卡在这里不知道如何是好...于是嫖了一下别人的walkthrough,结果令人尴尬的是,我发现我的nmap连80端口都没有扫出来,而且我也没尝试访问80端口。在尴尬地发现了此事后,又会产生新的攻击思路了:

利用数据库上传webshell文件,再通过80端口的IIS服务获取shell

ODAT攻击

大佬们都用了ODAT这款工具,可以对oracle直接进行三种形式的攻击:

  1. You have an Oracle database listening remotely and want to find valid SIDs and credentials in order to connect to the database
  2. You have a valid Oracle account on a database and want to escalate your privileges to become DBA or SYSDBA
  3. You have a Oracle account and you want to execute system commands (e.g. reverse shell) in order to move forward on the operating system hosting the database

利用kali自带aspx shell 脚本传入服务器


uploadshell.png

执行指令读取user.txt


user.png

读取root.txt


readrootflag.png

总结

针对Windows的渗透了解的还是太少了,只有之前在CISP-PTE备考的过程中有所了解,但这还远远不够。
这也是第一次接触oracle,总的来说很多细节还是没有搞的很清楚。
和其他walkthrough比起来,信息收集方面的工作做得还是太少了,主要是耐心上面的缺失,这一点一定要改善,因为信息收集实在太重要了。
第一次写post,给心态带来了一定的改变,以前更急于求成一点,这次本着对文章负责的态度也要增加很多自己的思考,争取以后能够坚持下去。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,837评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,551评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,417评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,448评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,524评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,554评论 1 293
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,569评论 3 414
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,316评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,766评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,077评论 2 330
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,240评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,912评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,560评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,176评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,425评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,114评论 2 366
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,114评论 2 352

推荐阅读更多精彩内容

  • 从这一个起争取不看writeup自己把他做出来。。。。首先安装以后就老是ping不通,换了网卡也不行,后来多次折腾...
    最初的美好_kai阅读 551评论 0 1
  • 久违的晴天,家长会。 家长大会开好到教室时,离放学已经没多少时间了。班主任说已经安排了三个家长分享经验。 放学铃声...
    飘雪儿5阅读 7,518评论 16 22
  • 今天感恩节哎,感谢一直在我身边的亲朋好友。感恩相遇!感恩不离不弃。 中午开了第一次的党会,身份的转变要...
    迷月闪星情阅读 10,561评论 0 11
  • 可爱进取,孤独成精。努力飞翔,天堂翱翔。战争美好,孤独进取。胆大飞翔,成就辉煌。努力进取,遥望,和谐家园。可爱游走...
    赵原野阅读 2,724评论 1 1
  • 在妖界我有个名头叫胡百晓,无论是何事,只要找到胡百晓即可有解决的办法。因为是只狐狸大家以讹传讹叫我“倾城百晓”,...
    猫九0110阅读 3,259评论 7 3