脚本推送到域提权成功

极客

我这趟“权限升舱”的心跳之旅

兄弟们,姐妹们,今天我必须跟你们好好唠唠!就在昨天凌晨,我盯着屏幕上那个闪烁的 提示符,脚本推送到域提权成功的那一刻,我的手真的在发抖,心脏简直要从嗓子眼蹦出来了!那种感觉,比中了彩票还爽,又比做了亏心事还虚,哎呀,太复杂了!😭

脚本推送到域提权成功

你们不知道,为了这该死的域管理员权限,我这几天头发都快薅光了,起初,手里的牌烂得不行——就一个通过WebShell打下来的普通机器,权限低得跟孙子似的,动不动就“Access Denied”,说实话,我当时心里那个急啊,就像热锅上的蚂蚁,来回转圈,难道就要止步于此了?我不甘心!真的不甘心!

没办法,只能硬着头皮上,我先是把目标内网的拓扑摸了个遍,发现域控和邮件服务器在一块,防控肯定严得吓人,如果直接拿工具去打,搞不好动静太大,蓝队那帮家伙嗅探到异常流量,一封邮件就能让人把外联断了,那我不就成瓮中之鳖了?所以啊,我灵机一动,为啥非要硬碰硬呢?咱们可以“借力打力”啊!

我开始在内网“考古”,翻旧文档、查共享目录,你还别说,真让我给逮着个机会——某台运维备份服务器上,竟然躺着几个祖传的批处理脚本,里面硬编码了一堆服务账户的明文密码!这你敢信?我就跟捡到宝一样,心里默默念叨:兄弟们,对不住了,你们的密码我借来用用!

接下来的操作,那可就是技术活了,我琢磨着,既然拿到了合法的“身份证”(服务账户密码),为啥还要走那些容易触发告警的漏洞利用呢?那不叫渗透,那叫自爆!我得换个思路——脚本推送,对,就是利用Windows自带的计划任务或WMI,通过脚本把一条命令悄无声息地推送到目标域控服务器上,你看,这不比那些花里胡哨的EXP(漏洞利用工具)低调多了?这玩意儿就跟正常的管理员运维操作一毛一样,谁能发现得了端倪?嘿嘿!😏

第一次推送的时候,我手心全是汗,真的,那种感觉你们懂吗?就像你偷偷往女神抽屉里塞情书,既期待她打开,又害怕被老师抓包,我小心翼翼地把脚本内容写好,一行一行地检查,生怕有空格或者大小写错误导致执行失败,闭上眼睛,敲下回车!屏幕黑了一下,紧接着蹦出来几行字——“成功创建远程任务”。

“成了?”我半信半疑,赶紧跑去验证身份,当那个熟悉的域管理员账号出现在我的会话列表里,我才敢长舒一口气,那一刻,我心里爆了一句粗口:“卧槽,真他娘的成了!”从普普通通的用户到域管理员,靠的不是什么神仙0day,而是这个既笨拙又聪明的脚本推送思路。

回头想想,这次脚本推送到域提权成功的经历,真的给我上了一课,安全圈老说“没有内鬼,引不来外贼”,其实很多时候,最大的漏洞根本不是系统漏洞,而是人心和管理者的懒惰,那些明文密码、那些不安全的脚本规则,就是最好的突破口,我们渗透测试人员,有时候就像个心理医生,得去揣摩运维人员怎么会偷懒,怎么图省事儿,然后对症下药。

好啦,现在激动的心情也平复得差不多了,写下这篇文章呢,也是为了记录一下这个高光时刻。脚本推送这招,相较于那些大炮打蚊子的工具,真的是润物细无声,当然啦,文章里有些细节我做了模糊化处理,懂的都懂,千万别瞎搞啊,我只是个安分守己挖漏洞的,大家看看乐呵乐呵,顺便增加点防护意识,这才是正理儿。

最后再多嘴一句,如果你的企业内网还在用那些陈年旧账的共享密码本,或者计划任务里的脚本权限乱给药,赶紧去查查吧!否则下一个在半夜笑出声的,可能就是像我这样蹲在角落里的“脚本小子”了!哈哈,散会!👋

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]