提权学习:第三方软件提权(FlashFXP 替换文件漏洞提权)

article/2025/7/18 20:00:09

当你的才华

还撑不起你的野心时

那你就应该静下心来学习


目录

FlashFXP 替换文件漏洞提权

0x01 前言

介绍

用途

特点

0x02 环境配置

0x03 FlashFXP 提权思维导图

0x04 操作演示


 

FlashFXP 替换文件漏洞提权

0x01 前言

介绍

      FlashFXP是一个功能强大的 FXP/FTP 软件,融合了一些其他优秀 FTP软件的优点,如像 CuteFTP 一样可以比较文件夹,支持彩色文字显示;像 BpFTP 支持多文件夹选择文件,能够缓存文件夹;像 LeapFTP 一样的外观界面,甚至设计思路也差相仿佛。支持上传、下载及第三方文件续传;可以跳过指定的文件类型,只传送 需要的文件;可以自定义不同文件类型的显示颜色;可以缓存远端文件夹列表,支持FTP代理及 Socks 3&4;具有避免空闲功能,防止被站点踢出

用途

FlashFXP可用于:

                           • 发布和维护你的网站。
                           • 上传和下载文件,照片,视频,音乐和更多!
                           • 本地和远程文件传输或备份。
                           • 共享您的文件与您的朋友和同事使用功能强大的站点管理器。
                           • 我们强大的传输调度安排和自动化文件传输。

特点

    1) 基于官方便携安装版破解打包,去后续检测更新提示

    2) 集成密钥文件,启动即为已授权版

    3) 禁止联网验证注册信息,后续不反弹

    4) 补充汉化翻译了官方简体中文语言,默认启动为中文,删多语言、帮助文档 4.x

 

FlashFXP 中的“FXP” 是什么意思? 

     FXP是指在两台服务之间的直线传输。也可以称为“站到站传输”(Site to Site Transfers)。

     注:FXP过程需要服务两台服务器均支持方可进行。它利用服务器之间的高速连接,实现文件的高效传输,几乎不会占用本机的带宽资源。

FlashFXP 的不足?

      FlashFXP 无法像CuteFTP那样实现的多窗功能,CuteFTP 可在一个窗口中打开多个站点。此外,FlashFXP 尚不支持多进程传输,所有的下载和上传任务均是以单线程进行。

 

0x02 环境配置

操作系统:windows 2003 企业版

FTP服务:使用serv-u服务器,常规提权方法均失效

权限情况:其他常规方法都无法提权

使用工具:ASP、. NET版本Shell一个

 

0x03 FlashFXP 提权思维导图

提权思路:利用FlashFXP替换文件漏洞,可以读取管理员链接过的站点账号密码。

思路扩展:通过社会工程学猜测其他的密码同样如此,借此机会扩大权限

 

0x04 操作演示

1. 首先获取WebShell,我们可以利用大马或菜刀,将quick.dat下载下来(因为链接的账号密码都保存在quick.dat这个文件中)

注:falshfxp默认安装目录:C:\Program Files\flashfxp

2. 接下来打开我们拿到的webshell,下载quick.dat这个文件,下载后,打开我们本机的FlashFTP把原先的文件提换掉,打开本机软件,查看历史记录,可以看到受害者主机quick.dat 文件里的服务器、用户名、密码等信息,如果想要获取密码,可下载星号密码查看工具查看暗文。

      星号密码查看工具地址:https://www.arpun.com/soft/8153.html

      参考链接:

                     http://m.mamicode.com/info-detail-1385885.html

                     https://www.docin.com/p-434258776.html

 


我不需要自由,只想背着她的梦

一步步向前走,她给的永远不重


 


http://chatgpt.dhexx.cn/article/hsKhx1ME.shtml

相关文章

用FlashFXP上传文件到SSH服务器,附FlashFXP显示中文乱码的解决方法

用SSH Secure Shell能上传文件,又能输入命令,而且上传文件的时候不容易无故断开连接。但是它缺少续传的功能,不太适合上传比较大的文件;而且它在与linux系统SSH登陆时不方便支持中文,所以这里我向大家推荐FlashFXP来实…

flashfxp链接Linux

使用FLASHFXP链接我们的Linux操作系统,可以方便实现文件的上传下载到Linux中。在我们的Linux能成功链接网络后,利用ifconfig命令设置ip、掩码、网关。 设置ip与掩码:ifconfig eth0 192.168.1.114 netmask 255.255.255.0,设置网关…

FlashFXP使用阿里云ECS私钥登录

前言 最近购买了一个阿里云服务器主机,需要使用到FTP上传文件到服务器,因为我一直习惯使用FlashFXP上传文件,使用的是SFTP,所以没有在额外的安装FTP的服务,但是发现阿里云的ECS在SFTP模式下直接使用密码和用户名登录会报错。下面是…

NET主流ORM框架分析

接上文我们测试了各个ORM框架的性能,大家可以很直观的看到各个ORM框架与原生的ADO.NET在境删改查的性能差异。这里和大家分享下我对ORM框架的理解及一些使用经验。 ORM框架工作原理 所有的ORM框架的工作原理都离不开下面这张图,只是每个框架的实现程度不…

Linux USB总线驱动框架分析

1、USB驱动引入 USB(全称 Universal Serial Bus,通用串行总线),已经成为PC及嵌入式设备中最常用、最便捷的通信接口。Linux USB子系统较为庞大,本文主要对Linux系统下的USB总线驱动框架进行概述,重点的细节…

Django框架详解

一、MVC框架 1、MVC框架核心思想: 分工和解耦 2、web MVC举例: 以通过浏览器注册用户信息为例: M:Model,模型, 和数据库进行交互。V:View,视图, 产生html页面。C:Controller,控制器, 接收请求,进行处…

几种数据可视化框架分析

根据下面各个框架本身的特性,以及各自的优缺点,推荐使用D3或者ECharts作为数据可视化的首选框架,某些小特性可以辅用其他小框架实现。具体每个框架的说明和分析如下: D3.js D3是指数据驱动文档(Data-Driven Documents)。D3.js是一…

常见威胁建模框架分析与比较

1 概述 威胁建模的方法最初是为了帮助开发更多的安全的操作系统,但已经开发的大量威胁建模方法,有些只关注软件发展,有些仅涵盖业务或组织的风险和威胁,另有一些可能是技术性的,不同的威胁模型都在基于不同的目的而开…

某商城框架分析

开篇 最近做了一个商城系统,从系统的需求,到系统的选型以及框架和各种技术的研究和使用,我都参与其中,所以,分享一下这个系统. 框架 框架如下: 说明: 表现层 用户分为两种,PC端用户和移动端用户; 其中PC端包括 商城首页,商品类目,购物车,订单,商品展示,会员中心等…

Cgroup框架分析

cgroups概念扫盲 关于cgroups本文主要分析的是cgroups整体框架,不涉及对各个子系统的介绍和cgroupsfs的介绍,在分析cgroup整体框架的时候,首先我们需要对cgroups中的一些概念有所深刻认识,只有在这个基础上,才能明白为…

音视频常见播放器框架分析

音视频面试必问:如何设计一个播放器 1.常见播放器框架分析 2.如何解决播放端延迟的问题 3.音视频如何做同步 4.快进、快退、逐帧播放如何实现 音视频开发技术精讲《常见播放器框架分析》 播放器框架 SDL2播放音频 使用SDL播放解码后的音频数据,SDL播放…

商业分析经典框架

商业分析经典框架 文章目录 商业分析经典框架1.行业怎么盈利现状分析PEST分析产业链分析 2.行业里谁在挣钱竞争分析标杆公司分析竞争格局分析细分机会分析 3.企业还能盈利么发展分析商业化模式演变新技术/产品新用户新市场 总结 1.行业怎么盈利 现状分析 PEST分析 这个行业在…

Linux内核4.14版本——alsa框架分析(1)—alsa简介

目录 一,ALSA声音编程介绍 二,ALSA历史 三,数字音频基础 四,ALSA基础 五,ALSA体系结构 六,设备命名 七,声音缓存和数据传输 八,Over and Under Run 九,一个典型…

sFuzz源代码框架分析

sFuzz是发表在软件工程顶会ICSE2020年论文(sFuzz:An Efficient Adaptive Fuzzer for Solidity Smart Contracts)中实现的工具。sFuzz通过基于距离的启发式策略的模糊测试技术实现对合约漏洞检测。 sFuzz基于C实现,集成了以太坊和模…

Linux V4L2 框架分析

背景 Read the fucking source code! --By 鲁迅A picture is worth a thousand words. --By 高尔基 说明: Kernel版本:4.14ARM64处理器,Contex-A53,双核使用工具:Source Insight 3.5, Visio 1. 概述 V…

IM即时通讯项目框架分析

1 IM即时通讯项目框架分析和部署 1. 即时通讯框架分析和部署 2. 登录服务器和消息服务器设计 3. 路由服务器设计 4. 数据库代理服务器设计 5. 文件服务器和docker部署 6. 性能测试和k8s上云发布 1.1 即时通讯应用场景 即时通讯技术应用非常广泛,涉及教育、电商、金融、…

框架分析--框架驱动

使用pomelo开发应用时,我们一直关注的是给框架填入相应的回调,给app配置一些上下文。而没有太多关心整个框架的驱动力量。 在我们启动应用的时候,我们会在game-server目录下执行pomelo start,然后就能看到很多log信息,…

二、小程序框架分析

2.1小程序框架 2.1.1基本框架 1)逻辑层 用来处理业务逻辑 JavaScript 2)视图层 用来渲染页面 视图层描述语言WXML 视图样式WXSS 2.1.2目录结构 1)框架全局文件 ①app.js 定义全局数据和函数的使用 指定微信小程序的生命周期函数 onLa…

多属性决策模型 matlab代码及例子

多属性决策模型 通过层次分析模型得到的 权重与属性值相乘 再找最优 层次分析方法 请看上篇博客层次分析法 例子然后各项指标的重要性创建比较矩阵,通过层次分析法得到各权重。 利用各项指标权值与每个公司对应数据相乘再相加得到的总值对比。

多属性决策模型

多属性决策模型 一、多属性决策模型(1)特点(2)属性值的归一化①效益型②成本型③固定型④偏离型⑤区间型⑥偏离区间型 二、例题及步骤①建立数学模型②属性值归一化③对不同的属性构建成对比较矩阵并计算属性权重④计算每个公司的…