Potato(邪恶土豆)–windows全版本猥琐提权
工作原理:
Potato利用已知的Windows中的问题,以获得本地权限提升,即NTLM中继(特别是基于HTTP > SMB中继)和NBNS欺骗。
使用下面介绍的技术,它有可能为一个非特权用户获得对Windows主机的默认配置”NT AUTHORITY \ SYSYTEM”级别的访问。
该漏洞是由3个主要部分,所有这些都有些配置通过命令行执行:
0x01 本地NBNS欺骗器
NBNS是一个广播UDP协议,可在Windows环境中常用的名称解析。在渗透测试中,我们经常嗅探网络流量和响应NBNS在本地网络上观察到的查询。在提权之前,我们不能想当然地认为我们能够嗅探网络流量,那么如何才能做到NBNS欺骗?
如果能够提前获知哪个目标主机(在这种情况下,我们的目标是127.0.0.1)将发送NBNS查询,就可以制作一个信号并使其淹没在目标主机与NBNS响应(因为它是一个UDP协议)。一个挑战是,NBNS分组中的2字节字段–TXID,必须在请求和响应相匹配。我们可以通过迅速遍历所有可能的65536间的值克服这一点。
如果我们试图欺骗主机有一个DNS记录了吗?好了,我们可以强制DNS查找以一种有趣的方式失败。使用一个名为”端口耗尽”,我们结合每一个UDP端口技术。当您尝试进行DNS查询将失败,因为将没有可用的源端口为DNS应答来。
在测试中,这已被证明是100%成功。
0x02 伪造WPAD代理服务器
凭借欺骗NBNS响应的能力,我们可以针对我们的NBNS欺骗攻击的127.0.0.1。我们淹没在目标机器(我们自己的机器)与NBNS响应数据包的主机”WPAD”,或”WPAD.DOMAIN.TLD”间,我们设定WPAD主机的IP地址为127.0.0.1。默认配置如下

同时,我们在127.0.0.1上运行一个HTTP服务器本地。当它接收到一个请求”HTTP://wpad/wpad.dat“,它类似如下回应:
FindProxyForURL(url,host){
if (dnsDomainIs(host, "localhost")) return "DIRECT";
return "PROXY 127.0.0.1:80";}
这将导致目标上的所有HTTP流量将通过我们的服务器上运行127.0.0.1重定向。
有趣的是,当即使是低权限的用户进行这种攻击也会影响到所有用户。这包括管理员和系统帐户。见截图”egoldstein_spoofing.png”和”dade_spoofed.png”的例子。
0x03 HTTP – > SMB NTLM中继
与所有的HTTP流量,现在流经我们控制的服务器上,我们可以用来要求NTLM身份验证!
在Potato的exploit中,所有的请求都以302重定向到的”http://localhost/GETHASHESxxxxx“,其中xxxxx是一些独特的标识符。请求”http://localhost/GETHASHESxxxxx“会401响应要求NTLM身份验证。
在NTLM凭据传递到本地的SMB监听器,会创建一个新的系统服务,运行你定义的命令,此命令将以”NT AUTHORITY \ SYSTEM”权限运行。
0x04 使用漏洞–取决于使用的操作系统版本
1.Windows 7
https://www.youtube.com/watch?v=Nd6f5P3LSNM
Potato.exe -ip <local ip> -cmd <command to run> -disable_exhaust true
这将执行NBNS欺骗攻击,欺骗”WPAD”解析到127.0.0.1,然后检查Windows Defender更新。

2.Windows Server 2008
https://www.youtube.com/watch?v=z_IGPWgL5SY
Potato.exe -ip <local ip> -cmd <command to run> -disable_exhaust true -disable_defender true --spoof_host WPAD.EMC.LOCAL
比较好使

3.Windows 8/10, Server 201
https://www.youtube.com/watch?v=Kan58VeYpb8
Potato.exe -ip <local ip> -cmd <cmd to run> -disable_exhaust true -disable_defender true

比较蛋疼,需要等待24小时。视频中为了快点出结果,更改了系统时间。
0x05 缓解措施
在Windows中启用”身份验证扩展保护”以防护NTLM中继攻击。
SMB签名也可以减轻这种类型的攻击,然而这将需要对我而言更多的研究来证实。
0x06 关闭广播NBNS欺骗
使用同样的NBNS欺骗技术来使用Potato攻击,我们可以对任何主机执行NBNS欺骗,只要可以在UDP 137端口上成功通信。我们只需要发送UDP数据包的速度不够快,在NBNS请求超时之前进行回复。
这方面的一个演示视频可以看出,在https://www.youtube.com/watch?v=Mzn7ozkyG5g
演示实验室具有以下设置:
PFSense防火墙10.0.0.0/24 – >企业网络10.0.1.0 / 24 – >服务器网络
从企业网络,我们将在服务器网络上的攻击机。

Usage: python Responder.py –I eth0 –spoof <target>:<spoof address>:<spoof host>
0x07 延伸与参考
Potato(邪恶土豆)–windows全版本猥琐提权的更多相关文章
- Windows全版本KMS激活脚本
搭建了个KMS服务器,制作了个批处理激活脚本,所有代码可以看到,让你再也不用担心系统会被有些激活工具强改主页,留有后门的风险了. 本脚本可以激活Windows全版本,安全.绿色. 1.首先你的系统必须 ...
- [EXP]windows全版本SMB溢出工具加强版
工具:k8加强版zzz 编译:python 漏洞:MS17-010 用法: zzz_exploit.exe 192.11.22.82zzz_exploit.exe 192.11.22.82 exe参数 ...
- windows中命令行窗口提权到管理员权限.windows 的 sudo
命令行环境中获取管理员权限 第一种方法 (最爽,但是被运行的命令会被当成新进程运行,运行完成后就自动关闭了.) 把以下代码复制到记事本中保存为sudo.vbs 然后移动到PATH任意目录中,如wind ...
- windows全系列激活脚本-改良版.cmd
@ECHO OFFTITLE Windows 全版本系统激活cscript //nologo %Systemroot%\system32\slmgr.vbs -skms 10.1.1.12ECHO 检 ...
- Windows提权总结
当以低权用户进去一个陌生的windows机器后,无论是提权还是后续做什么,第一步肯定要尽可能的搜集信息.知己知彼,才百战不殆. 常规信息搜集 systeminfo 查询系统信息 hostname 主机 ...
- 35.windows提权总结
本文参考自冷逸大佬的博客,源地址在这里:https://lengjibo.github.io/windows%E6%8F%90%E6%9D%83%E6%80%BB%E7%BB%93/ windows提 ...
- [EXP]IIS全版本提权工具
工具: iislpe.exe 编译: .net 3.5 全版本IIS提权工具,支持IIS应用池用户/网络服务用户/本地服务用户 原理: 通过NTLM重放将权限提升至SYSTEM权限,详情参 ...
- 偏执的iOS逆向研究员:收集全版本的macOS iOS+越狱+内核调试
Intro 虽然“只有偏执狂才能够生存”这句话已经被假药停给毁了,但是作为一只有逼格的高大上的iOS逆向分析研究员,难道如果有现成的macOS/iOS全版本镜像可以下载并且无限“漫游”,难道你就不想来 ...
- delphi之猥琐的webserver实现
http://www.birdol.com/cainiaobiancheng/238.html delphi之猥琐的webserver实现 菜鸟编程 十五楼的鸟儿 7年前 (2009-01-01) ...
随机推荐
- Python全栈开发第13天
#多用户登录 import getpass #引用getpass import os #引用os import configparser #引用配置文件操作的库 count = 0 count_oth ...
- java开发中的链式思维 —— 设计一个链式过滤器
概述 最近在弄阿里云的sls日志服务,该服务提供了一个搜索接口,可根据各种运算.逻辑等表达式搜出想要的内容.具体语法可见https://help.aliyun.com/document_detail/ ...
- java设计模式之桥接模式
桥接模式 桥接(Bridge)是用于把抽象化与实现化解耦,使得二者可以独立变化.这种类型的设计模式属于结构型模式,它通过提供抽象化和实现化之间的桥接结构,来实现二者的解耦.这种模式涉及到一个作为桥接的 ...
- .net core 持续构建简易教程
环境需求:jenkins和.netcore 由于jenkins在真机上的部署比较麻烦,所以在这里我使用基于jenkins的Docker,只要任何一台运行docker的环境都可以进行以下的操作. doc ...
- 浅谈C10K问题
在大型的APP中进行高并发的访问,淘宝,支付宝,微信,QQ,等 C10K问题:高并发的进行访问 C10K问题的最大特点是:设计不够良好的程序,其性能和连接数及机器性能的关系往往 是非线性的.举个例子: ...
- 移动开发必须要弄明白的问题】详解Eclipse转Android Studio
2015-12-09 13:01:244264浏览3评论 AS出来一年多了,最近才从Eclipse转到AS,但我并不觉得使用Eclipse有多落后,它们都只是一个工具而已,哪个顺手就用哪个,用得好都能 ...
- MyBetis3.2框架技术
1.1 MyBatis介绍 MyBatis 世界上流行最广泛的基于SQ语句的ORM框架,由Clinton Begin 在2002 年创建,其后,捐献给了Apache基金会,成立了iBatis 项 ...
- MYSQL中 ENUM 类型的详细解释
ENUM 是一个字符串对象,其值通常选自一个允许值列表中,该列表在表创建时的列规格说明中被明确地列举. 在下列某些情况下,值也可以是空串("") 或 NULL: 如果将一个无效值插 ...
- MongoDB基础教程系列--第六篇 MongoDB 索引
使用索引可以大大提高文档的查询效率.如果没有索引,会遍历集合中所有文档,才能找到匹配查询语句的文档.这样遍历集合中整个文档的方式是非常耗时的,特别是处理大数据时,耗时几十秒甚至几分钟都是有可能的. 创 ...
- c#FTP操作类,包含上传,下载,删除,获取FTP文件列表文件夹等Hhelp类
有些时间没发表文章了,之前用到过,这是我总结出来关于ftp相关操作一些方法,网上也有很多,但是没有那么全面,我的这些仅供参考和借鉴,希望能够帮助到大家,代码和相关引用我都复制粘贴出来了,希望大家喜欢 ...