绕过宝塔禁止的php函数,宝塔disable functions函数全被禁命令执行+加域服务器如何无限制执行命令...

本地搭建实验环境时遇到了不少小问题

实验环境2008 R2

宝塔搭建的IIS discuz3.2X

手动上传shell

冰蝎连接

(ps:有表哥使用冰蝎的时候提示文件存在但是无法获取密钥,解决办法,使用最新版本的冰蝎即可,具体详情看更新日志)

连接上shell发现无法执行命令???

b5bb5f18b7944cfb12c613c185b6cc02.png

查看phpinfo原来是禁用了函数……几乎能用的都禁用了

4b5335d10526a1434c5b228efe986035.png

想想很奇怪,刚搭建的网站那就是是默认值,为啥平时日站不是这样的,东查西查之后真的要好好感谢一下宝塔,太sweetheart了,部分默认禁用值截图如下。

59ec419393956ae90291be102b06331a.png

既然禁用了函数,那么我们本着没有解决不掉问题的想法,百度!

雷神众测公众号的一篇文章总结的超棒!打call !!

第一趴,常规绕过,看了看phpinfo,就知道现在情况不常规。

19e02402f7492405d75e2fdf3a01f047.png

第二趴,对不起,putenv不可用

bcaeb59b2922fd402e3b04685eb895a7.png

第三趴,不支持

9ed010b7e4d54c86c6ca9f7a42ddfdf3.png

42311609bcfab5270071c3618baa9b06.png

6-12都看了一遍,同理如上。

不得不说,总结的太好了,但是tm都不能用啊,宝塔牛逼啊,一剑封喉啊

饶头……

问了问大佬们,又get一个解决方案,又可以继续百度啦!!!

fbb32c9c9fdc9b161c69812cad0f1a92.png

Emmm…不对,我不会溢出啊。

继续百度查看一下Github的bypass全家桶???康康康康

357f2cd9a21314ece78fc40c7e59b29b.png

直接飘红

e010ec16a3511add31c3b5546a1edfbf.png

又试了几个都是如此(毕竟禁用了函数)

582324e169e1032dd8734b015bc17ae7.png

这个时候一篇文章吸引了我(没办法了,只能看你了)

7b7108ed6065d90a5c19a011037ae30b.png

作者说

4e7a460e7eb26f46b42f3c4534e4f45d.png

那我们就按照他的方法来做

3eafcac7ad7282108ad0b97d8e82fc79.png

可是留下的代码好像不太行

最后找了暗月的提权工具,

可以正常使用了,选择对应的版本,导出udf.dll文件

06274d128a53583eed4e9f611f2372fd.png

Ps:

MYSQL <5.1版本导出路径:

C:udf.dll    2000

C:udf.dll 2003(有的系统被转义,需要改为C:sudf.dll)

导出DLL文件,导出时请勿必注意导出路径(一般情况下对任何目录可写,无需考虑权限问题)

MYSQL>= 5.1,必须要把udf.dll文件放到MYSQL安装目录下的lib\plugin文件夹下才能创建自定义函数

该目录默认是不存在的,这就需要我们使用webshell找到MYSQL的安装目录,并在安装目录下创建lib\plugin文件夹,然后将udf.dll文件导出到该目录即可。

之后我们可以成功执行命令

0d8f2a8c0802469c851aff0f2118f504.png

f79517b2c1e224be6f89e7fd5c92e7be.png

Ps:亲测添加管理员数据库会down,表哥们实际环境注意安全。

看了看也是只能简单运行sys_eval

这就很挠头呀,难道我要上服务器把宝塔的设置关掉嘛(当作无事发生)

想了想用CS反弹出来再康康吧

b08cd2188ad7945f8deec36ae7151aa1.png

6a802cd078862cf9edbf482eba6ca6d8.png

服务器powershell普通管理员权限执行

意外发现可以无限制执行命令(其实捣鼓了好一会==,开始用的3.13/3.14都不可以执行,最后尝试了4.1版本发现可以执行)

76028a0394461811d317db274e9d3395.png

8b8f3e3dd9aad9cde6f73d363cdd9d6c.png

Mimikatz查看密码

cca7434628b91d8ccb8ca33a0e5aee59.png

????看下本地情况

f761468c0cdd771aecb75f3e93eb141c.png

本地服务器加域之后没有域管理员密码无法直接创建用户的额==

虽然本次实验有很多bug的地方(比如知道了root密码啥的),不过其中有些思路觉得值的记录一下。(虽然到这里本来想做的实验一步都没做==,完全为了突破环境限制),因为要继续做实验,记录的比较凌乱,表哥们各取所需,有遇到类似情况的也可以私聊讨论。

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值