文章目录
权限提升——第一百三十五天
系统权限提升篇&数据库&Postsql&Redis&第三方应用&密码凭证&钓鱼文件
前置知识
所处位置
- 本节课有一部分是上节课的补充,然后剩下的内容是新的,所以会从两个位置出发进行提权操作:

PostgreSQL、Redis、Memcached简介
- 然后我们还是来介绍一下本节课要讲的三种数据库:
- PostgreSQL:是一种功能强大的开源对象-关系型数据库管理系统(ORDBMS),被广泛用于企业级应用中。
- 默认端口:5432
- 最高权限默认账户:postgres
- 是否默认支持外连:否
- Redis:是一个开源的基于内存的键值存储系统,支持字符串、哈希、列表、集合、有序集合等多种数据结构,常用于缓存、消息队列、排行榜、分布式锁等场景。
- 默认端口:6379
- 最高权限默认账户:无默认账密
- 是否默认支持外连:是
- Memcached:是一个高性能的分布式内存对象缓存系统,主要用于加速动态 Web 应用,减轻数据库负载。
- 默认端口:11211
- 最高权限默认账户:无认证机制
- 是否默认支持外连:是
- PostgreSQL:是一种功能强大的开源对象-关系型数据库管理系统(ORDBMS),被广泛用于企业级应用中。
- 本节课所讲到的数据库,基本都是搭建在Linux上的,有些搭建到Windows上是无法利用的,所以相当于是Linux中数据库提权的内容
系统权限 - 数据库权限-Redis&PostgreSQL&Memcached
Web到Linux - 数据库提权-PostgreSQL
- 提权条件:知道数据库账号密码
- 提权技术:
- CVE-2019-9193(COPY FROM PROGRAM 特性滥用):
- 影响版本:9.3 ≤ pg ≤ 11,12版本之后需要超级用户(superuser),之前普通用户即可
- 利用条件:具有COPY权限,默认public组就有
- UDF:和MySQL一样,但是基本用不了
- libc:pg ≤8.2 版本才可以利用,基本也用不了
- CVE-2019-9193(COPY FROM PROGRAM 特性滥用):
- 这里我们直接用腾讯云,需要自己手工搭建环境(当然也可以直接用阿里云云市场镜像)并允许外连,然后手工和工具来利用一遍:

手工提权
-
我们这里主要利用的CVE那个漏洞,然后我们假设已经知道了用户名和密码,直接尝试Navicat连接:

-
打开命令列界面,执行如下SQL命令,它会执行id命令:
DROP TABLE IF EXISTS cmd_exec;
CREATE TABLE cmd_exec(cmd_output text);
COPY cmd_exec FROM PROGRAM 'id';
SELECT * FROM cmd_exec;

- 这里就说明提权成功了,于是我们可以尝试反弹shell这些操作了
工具提权-MDUT
-
工具使用和上一节课是完全一样的,这里就简单用MDUT演示演示:

-
进入之后,就可以使用上面说的三种提权方式,不过只有默认使用的CVE这个可以利用成功:


Web到Linux - 数据库提权-Redis
- 提权条件:利用未授权或密码连接后执行
- 提权条件:写密钥SSH、计划任务(基本用这个)、反弹Shell、CVE2022沙盒执行
- 就用刚才的服务器执行下面命令,搭建复现环境即可:
sudo wget http://download.redis.io/releases/redis-2.8.17.tar.gz
tar xzf redis-2.8.17.tar.gz
cd redis-2.8.17
make
cd src
./redis-server

手工提权
- 这里手工提权其实就是之前讲过的三个漏洞的利用,文章地址:小迪安全v2023学习笔记(七十八讲)—— 数据库安全&Redis&CouchDB&H2database&未授权&CVE-CSDN博客
工具提权
MDUT
-
因为Redis是没有用户,并且默认是没有密码的,所以可以直接尝试空密码连接(未授权):

-
然后这个工具提供了三种利用方式,就是我们之前讲过的三种漏洞:

-
这里推荐使用的就是计划任务,将远程IP和端口改为攻击机的即可写入:

-
接着就等待连接就好了
RequestTemplate
-
这个工具,同样是先添加信息:

-
这个工具提供了新的命令执行方式,只不过他有一定的利用条件:

-
用的时候就两款工具结合使用即可
Web到Linux - 数据库提权-Memcached
- 这个数据库本身没有什么提权,因为它就是个简单的key-value数据库,但是它没有账号密码,如果用到了可以尝试连接,如果开发者将一些重要的信息放在里面就可以尝试拿到进行提权
- 比如这里我们fofa上随便搜一个看看,语法:
port="11211"
-
然后RequestTemplate也是提供连接它的功能的:

-
不过这里试了好几个都是能连接成功,但是无法获取任何信息:

-
如果能获取信息的话,那就可以尝试找找有没有后台账号密码之类的东西
系统权限 - 第三方软件-TeamViewer&Navicat&WinRAR
- 上面的内容和上节课的内容都是关于如何从数据库直接提权到计算机系统用户,而在实战或者HW当中,我们可能通过钓鱼、社工等方式拿到某个公司内网的用户/服务器主机
- 此时,如果该用户安装了一些第三方软件,比如:
远控类:Teamviewer 向日葵 Todesk VNC Radmin等
密码类:各大浏览器 Xshell Navicat 3389 等
服务类:FileZilla Serv-u Zend等
文档类:Winrar WPS Office等
- 那么这时我们就可以:
1、通过普通用户或Web用户收集或提取有价值凭据进行提升
2、通过普通用户或Web用户上传类似钓鱼文件等待管理提升
- 然后我们用虚拟机做一下演示,首先CS连就不说了,用CS的原因是因为它上面的插件能够直接对这些第三方软件进行操作利用,先简单上个线:

计算机用户(有用户权限要求):Teamviewer
-
这里我们在虚拟机上安装符合版本要求的Teamviewer,然后直接插件利用获取登录凭证:



-
这里就能够获取了,接下来通过客户端输入ID和密码进行连接即可
计算机用户(有用户权限要求):NavicatPremium
-
同样,将NavicatPremium装上之后,连接数据库,然后我们在插件中看能不能获取凭证:


-
可以看到成功拿到当前连接数据库的账号密码,不过这个不能通过web权限获取
计算机用户(有用户权限要求):浏览器密码凭据
-
目前浏览器都有密码保存的功能,比如Edge有密码保存和自动填充的功能:

-
我们就可以在拿到用户权限之后,尝试去获取这些东西:

-
注意这里要拿到对方的高权限用户才能尝试获取,因为要创建文件夹并运行文件,低权限运行不了:

-
然后我们可以看到这里的result目录下有很多获取到的内容:

-
我们就下载edge的密码看看好了:

-
可以看到成功获取到了密码,然后我们就可以尝试去登录对应网站获取权限了
计算机用户或WEB权限:Winrar(CVE-2023-38831)
-
参考文章:【漏洞复现】RARLAB WinRAR 代码执行漏洞RCE (CVE-2023-38831)_winrar漏洞复现-CSDN博客
-
虽然是2023年的漏洞,但是这款软件要收钱,很多人可能用的都是破解版,基本都懒得升级,所以碰到的概率还是有的
-
这里我们需要准备如下文件:


-
然后用这个python文件对里面的批处理脚本和正常的pdf文件进行打包:

-
再将生成的五个文件用WinRAR进行压缩:

-
之后想办法放到目标主机上,双击运行这个
.rar文件即可触发这个.bat批处理文件运行我们的cs.exe上线 -
因为这里我的
winrar版本不符合,所以也没有继续复现了,最后就是直接双击运行就上线了:

—— 系统权限提升篇&数据库&Postsql&Redis&第三方应用&密码凭证&钓鱼文件&spm=1001.2101.3001.5002&articleId=153685897&d=1&t=3&u=c1e1cb2a7d5542d5baa29f1c3883bf49)
344

被折叠的 条评论
为什么被折叠?



