记一次艰难的提权
羊羊 历史精选 42205浏览 · 2022-03-31 15:14

一.起

进入登陆界面


然后直接弱密码admin/admin,成功进入后台

然后开始到处寻找可利用的点,于是找到了文件上传的点


然后bp抓包,上传一句话木马,发现只是一个简单的前端过滤

然后上传成功,返回了一个路径


访问路径发现已经成功了

二.承

然后连接哥斯拉,成功连接

三.转

先反弹shell,用的是msfvenom生成的一个elf文件,放在目标服务器,然后运行,自动反弹shell


msf里面有个可以自动提权的就是suggester,先试试使用suggester,看看有什么能用的提权工具


发现有三个可以尝试一下


一个一个试,接二连三全部失败,太让人伤心了
1.

2.

3.

四.另辟蹊径

因为我是个懒人,所以首先想都没想就用的msf,但是,既然msf不成功,那我们必须用其他的方法了,首先我想到的就是suid提权。
首先用哥斯拉查看一下内核版本


内核版本为3.10.0

然后开始尝试suid提权,使用find / -perm -u=s -type f 2>/dev/null命令,可以找到系统上运行的所有suid可执行文件,那个命令记不住就直接上网搜。


发现列表中没有可以利用的,但是发现有一个/usr/bin/pkexec,于是想到最近爆出的Linux提权漏洞CVE-2021-4034
那个提权漏洞影响的版本如下


然后我们上传了Linux提权suggester,发现可以利用脏牛,于是上传脏牛脚本


gcc编译后运行,cat /etc/passwd却没有发现增加提权后的用户,猜测是打了补丁

接着回到polkit提权,找到了poc,https://github.com/ck00004/CVE-2021-4034
编译后执行

可以看到我们成功了,成功提权至root权限

找到宝塔面板的配置数据存放路径,将default.db复制到web路径,保证可以被我们访问到,将其下载下来,使用navicat打开即可获取到宝塔面板密码hash,但是由于加了盐,cmd5没有解密出。

五.结语

这次艰难的提权运用到的知识点有1).简单的文件上传漏洞,一句话木马的编写以及修改文件后缀。还需注意保存上传的路径!2).哥斯拉工具的使用。3).使用msfconsole反弹shell,使用的是msfvenom。4).使用msf的suggester,并且尝试提权。5).suid提权,不记得命令就搜。6).CVE-2021-4034,以及脏牛提权脚本。7).将要下载的文件复制到web路径,要确保我们能够下载下来。
总之,不会就搜,还是可以多看看cve的,因为我没看过那个cve所以就一直没有成功,就巨巨巨艰难,都是请了好几个同学帮忙看一看,然后一个学长给我发了个这个cve文章才成功解决了。还是要学习啊,学啊永无止境。

8 条评论
某人
表情
可输入 255
xiaobudong
2022-06-18 19:35 0 回复

@羊羊 师傅 怎么联系


羊羊
2022-04-02 11:41 0 回复

好的!!!谢谢大佬的指导!确实学到了很多嘿嘿@liugua**** @liugua****


羊羊
2022-04-02 11:36 0 回复

我是新手,对于你们来说确实很简单,但对于我来说确实挺困难的,因为经验不足没有见过一些exp才使得这次提前对我而言十分艰难@huang


羊羊
2022-04-02 11:34 0 回复

脏牛什么的都是尝试,但是用了之后却失败了,,然后看到文件psexec就想到最近出那个linux提前的polkit@jokerscar


liugua****
2022-04-01 11:05 3 回复

其实看到这个内核的时候,我就想到了两个可以秒提的exp 一个CVE-2021-3156 一个CVE-2021-403,不太喜欢用msf,直接反弹一个shell出来,用上面两个exp,2分钟可以提下,那个default.db文件,用不着下载, 直接

sqlite3 /www/server/panel/data/default.db

select * from users;

.quit


就能获得需要的信息啦,甚至可以update 修改密文,达到登陆的目的,也可以先bt default看下默认密码,很多时候默认密码都不修改的。

最好提前备份default.db文件,登录等操作后,将原default.db文件cp过去,可以覆盖操作日志,然后/www/server/panel/logs目录的日志也需要清理


jokerscar
2022-04-01 01:39 0 回复

polkit怎么就到脏牛了


safe6
2022-04-01 01:22 0 回复

没有个十年的apt经验确实提不下来


huang
2022-04-01 01:15 0 回复

没有个十年的apt经验确实提不下来


目录