兄弟们,姐妹们,夜深人静的时候,你们有没有过那种后背发凉的瞬间?我今晚就差点把键盘给砸了!事情是这样的,我刚从客户那儿回来,那叫一个心力交瘁啊,客户说他们的服务器被日了,但神奇的是,Web日志干干净净,数据库也没被拖库,唯独那几个管理员的账号,像是被鬼摸了一样,密码全被改成了外星文。
我蹲在机房里,泡了桶康师傅红烧牛肉面,盯着屏幕想了半天,突然,我一拍大腿——哎呀妈呀,这不就是典型的“本地提权”搞的鬼吗? 很多人一听“提权”就想到那种花里胡哨的0day,什么内核漏洞、脏牛竞速,拉满那种,但老哥我告诉你,现在最阴险的路子,反而是从你眼皮子底下,那不起眼的 Cookie 上做文章!
没错,今天咱不聊远程,咱就唠唠这本地提权和Cookie那点儿“见不得光”的事儿,你想想啊,咱平时为了方便,浏览器里存了多少Cookie?那玩意儿可不仅仅是“记住密码”那么简单,它就是一把能打开系统后门的万能钥匙啊!
你说这本地提权怎么就跟Cookie扯上关系了呢?我给你捋捋哈,别嫌我啰嗦,假设啊,我是说假设,有个家伙已经通过某种方式,比如一个不怎么安全的共享文件夹,或者U盘里的钓鱼文件,在你机器上跑起来了一个低权限的进程,这时候,他就像个在银行大厅里假装扫地的贼,看着满地都是黄金,就是够不着金库。
这时候,你的浏览器还在勤勤恳恳地工作着,后台存着一堆关键站点的Session Cookie,那个“扫地贼”立马就眼珠子一转,坏水冒上来了,他利用本地提权漏洞,根本不用去暴力破解什么管理员密码,太LOW了!他直接瞄准了你浏览器进程那点脆弱的内存空间。
有一种老掉牙但特别好使的攻击方式叫 “Cookie注入” 或者 “会话固定” ,放在本地提权的场景下,那就是致命的组合拳!他能通过读取你浏览器进程的内存,把你登录后台的那个Cookie值给薅出来,你想想,这意味着什么?意味着他拿着你的“身份证复印件”,直接就能在本地系统里“李鬼变李逵”,权限瞬间从User蹦到Admin!这不就是活脱脱的本地提权吗?
我当时在客户那儿就是这情况!那帮坏小子,估计就是先搞了个低权限的webshell,然后蹲在服务器上,等服务管理员一登录后台,就把管理员的Cookie给截获了,然后呢?利用系统里那个老掉牙的服务漏洞,一梭子“土豆”提权,得嘞!系统最高权限到手,比喝凉水还简单!你说气人不气人?!
所以说啊,朋友们,别老把目光盯在那十万八千里外的防火墙上,真正的内鬼,往往就在你心里,啊不,就在你本地浏览器那点儿残留的数据里。本地提权这个事儿,最怕的不是技术有多高深,而是你压根不设防,你那Cookie就跟钥匙挂裤腰带上一样,出门左转,小偷一伸手就能摸走,你还觉得大街上全是好人呢!
咱们搞网络安全的,真得有点“被迫害妄想症”,平时没事多清清浏览器缓存,给关键的站点设置独立的浏览器环境,别什么阿猫阿狗网站都让浏览器记住密码,这Cookie啊,虽然方便,但也是一把双刃剑。
唉,今晚这碗面,吃得我是索然无味,但好在问题定位了,明天一早就去给他打补丁,清后门,这篇文章写出来,就是想给各位提个醒:明天和意外,你不知道哪个先来;Cookie和提权,你也不知道哪个先没! 别等到被薅秃了,才想起来跟我一样拍大腿,那就晚啦!

(温馨提示:如果您也对网络安全感兴趣,想学习更多关于渗透测试、提权技巧、攻防实战的干货知识,欢迎添加我的QQ:3388468328,咱们一起交流进步!)

