HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Этичный хакинг или пентестинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 31.12.2016, 04:14
Vander
Новичок
Регистрация: 03.11.2010
Сообщений: 5
С нами: 8170166

Репутация: 0
По умолчанию

Привет форумчанам и гостям форума. В этой статье мы рассмотрим способ получения системных привилегий на целевом хосте.

Для начала нам потребуется активная сессия meterpreter на целевой машине. Как ее получить, я в этой статье рассказывать не буду, на форуме достаточно материала на эту тему. Я провожу эксперимент в пределах своей локальной сети, и для получения сессии буду пользовать старый как мир, способ – SMB Delivery Exploit.





Получив активную сессию meterprereter, можно действовать дальше:



И ввод команды:

> getprivs




Укажет нам на то, что наши привилегии в целевой машине далеко не системные.

Немного о том, что мы будем использовать:

· Используемый нами модуль находится в Metasploit Framework. Он позволит обойти Windows UAC путем захвата ключа в реестре, под текущим пользователем, затем происходит инжект команды, которая вызывается, когда Windows Event Viewer будет вновь запущен. Этот процесс порождает вторую сессию, в которой UAC будет отключен. Этот модуль изменяет ключ реестра, но очищает ключ, как только полезная нагрузка была вызвана. Модуль не требует архитектуры полезной нагрузки в соответствии с ОС. При указании EXE :: - Пользовательские библиотеки DLL должны вызывать ExitProcess () после старта вашей полезной нагрузки в отдельном процессе.

Закончим с теорией и перейдем к практике, используем:

> use exploit/windows/local/bypassuac_eventvwr

Затем выберем активную сессиюmeterpreter:

> set session 1

> exploit




В случае успешной отработки эксплойта, привилегии на целевом хосте будут повышены до системных.
 
Ответить с цитированием

  #2  
Старый 02.01.2017, 18:36
<~DarkNode~>
Новичок
Регистрация: 20.10.2016
Сообщений: 0
С нами: 5033900

Репутация: 0
По умолчанию

Спасибо за статью. Предполагаю , что для такого повышения скорее всего нужны права локального админа,так как для изменения записей в журнале событий нужны права локального админа )
 
Ответить с цитированием

  #3  
Старый 12.06.2017, 23:45
ActionNum
Новичок
Регистрация: 27.11.2016
Сообщений: 0
С нами: 4977822

Репутация: 0
По умолчанию

Цитата:

~~DarkNode~~ сказал(а):

Спасибо за статью. Предполагаю , что для такого повышения скорее всего нужны права локального админа,так как для изменения записей в журнале событий нужны права локального админа )

По хорошему нужно проверить или автор мог бы показать к какой группе принадлежит текущий пользователь, для ясности примера.
Для этого дать пару команд whoami, net localgroup Administrators
[doublepost=1497296709,1497296673][/doublepost]Спасибо за статью!)
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.